开启 3 天免费试用
注册即可免费体验全部高级功能。
*仅限新用户;每位用户只能获得一次试用。


如果你搜 crypto hacks,很多文章会直接把金额按高到低排一遍。但真正值得记住的,不只是“谁被偷得最惨”,而是这些攻击为什么能一再发生。Chainalysis 的 2025 年中更新显示,仅 2025 年上半年,来自加密货币服务的被盗资金就已超过 21.7 亿美元,其中 Bybit 一起事件就占了大头。[1]
换句话说,行业今天面对的不是偶发事故,而是成熟、持续、专业化的攻击链。
你可以把这篇网络安全指南作为基线清单,顺手检查账号、设备、浏览器和网络加固。
关键要点
- 金额最大的攻击,往往也暴露了治理最薄弱的地方:密钥管理、桥接逻辑、权限设计和员工社工。[1][2][3]
- 近年最重的加密货币黑客事件,并不只发生在小项目,中心化交易所和跨链基础设施同样高危。[1][2]
- Bybit、Ronin、Poly Network、BNB Bridge 这些案例说明,“代码没问题”并不代表系统没问题。[1][2][3]
- 针对普通用户,最大的现实风险通常仍然是钓鱼、假招聘、假客服、SIM 换卡和私钥泄露。[4][5]
- 每次行业把焦点全放在赔付金额时,下一轮攻击往往又从权限和流程边界溜进来。
因为它们并不是同一种事故。
有的是桥接或合约逻辑被打穿,有的是多签和冷钱包流程被利用,有的是员工被社工,有的是权限设计本来就过宽。把这些案例放在一起看,你会发现“黑客很厉害”只是表层答案,真正的共因几乎都落在治理上。
2025 年 2 月,Bybit 遭遇大规模虚拟资产盗窃。FBI 随后公开将该事件归因为朝鲜相关网络行动者 TraderTraitor。[2]
这起事件最重要的教训不是“冷钱包也会被偷”这么简单,而是高价值转账流程一旦被伪装、签署链路一旦被操纵,再安全的资产存放形态也可能失守。
Ronin 在 2022 年遭窃约 6.15 亿美元。美国财政部制裁信息与后续执法公开材料都将事件与 Lazarus Group 关联。[3][6]
这起事件把一个问题钉得很清楚: 当验证或审批权过于集中时,攻击者不一定需要“攻破区块链”,只要攻破那几个关键点就够了。
Poly Network 在 2021 年被盗约 6.1 亿美元,后来大部分资产被归还。事件之所以经典,不只是因为金额大,而是因为它让更多人意识到:跨链桥不是简单“搬运资产”,而是把多个系统的信任边界叠在了一起。[7]
桥接越复杂,审计和权限建模就越不能靠侥幸。
BNB Smart Chain Bridge 在 2022 年遭利用后,攻击者铸造并转出大额 BNB。Binance 的官方事后说明提到,问题与证明验证逻辑有关。[8]
这类事件告诉我们,链上系统并不会因为“公开透明”就自动安全。 相反,只要关键逻辑能被重复利用,攻击者会把数学漏洞直接变成资产漏洞。
Coincheck 在 2018 年遭窃大量 NEM 代币,后续日本金融厅也发布了相关行政动作与改进要求。[9]
这个案例今天看仍不过时,因为它提醒的是一个老问题: 你把多少资产放在热环境里,就把多少风险暴露给了持续在线的攻击面。
FTX 破产混乱期间发生了大额资产被盗。美国司法部后来起诉的细节显示,SIM 交换与冒充员工等社工链路在加密攻击里并不边缘。[4]
很多人以为加密被盗一定是“智能合约大神”出手,但现实里,身份验证链路同样常被当作入口。
FBI、DC3 与日本警方在 2024 年联合通报中指出,DMM Bitcoin 被盗约 3.08 亿美元的事件与朝鲜相关行动者有关,攻击路径涉及冒充招聘人员等定向社工。[5]
这说明一个经常被低估的事实: 再强的系统,也要经过人来操作。 只要员工、合作方或钱包软件供应链被撬开,资产就会跟着暴露。
| 共性 | 具体表现 |
|---|---|
| 权限过大 | 少数节点、多签参与者或内部角色掌握过高权力 |
| 信任边界复杂 | 跨链桥、冷钱包流程、供应链协作链路过长 |
| 社工有效 | 招聘、客服、员工身份劫持反复出现 |
| 密钥与审批治理不足 | 技术安全与运营流程之间有缝 |
| 事前演练不够 | 很多团队在事故后才发现监控与响应不到位 |
很多损失不是因为你“不会看合约”,而是因为你点了假链接、交了助记词、信了假客服。
托管、桥接、授权、设备、手机号、邮箱,都会成为攻击面。
你一旦看不懂资产到底经过哪些桥、哪些签名人、哪些脚本,风险判断就已经落后半步了。
如果你最近点过不明链接或接到“钱包异常”通知,可以顺手看点了钓鱼链接怎么办?。
真正的问题是:
攻击者看的是整个操作系统,不只是一段智能合约。你也应该这么看。
按目前公开资料,Bybit 事件已被广泛视为行业已知最大单起盗窃之一,金额级别远超多数早年案例。[1][2]
不是。密钥管理、员工社工、桥接权限和身份验证链路,同样经常是入口。[4][5]
不能一概而论。交易所有托管优势,但也集中了承担风险;链上协议透明,却可能暴露在逻辑和桥接漏洞之下。
优先防钓鱼链接、假客服、假招聘、假空投和助记词泄露。这些比你研究 20 个审计报告更常决定真实损失。[4][5]
不能彻底。它能降低部分私钥暴露风险,但无法替你识别假交易、假授权和社工。
意义在于你会明白,安全不是品牌口号,而是权限、流程和验证是否真的经得起攻击。
免责声明
本文仅供一般安全教育参考,不构成投资、法律或合规建议。文中金额和归因以公开披露为准,后续调查结果可能进一步更新。
AethoVPN 编辑团队在此讨论“加密货币黑客事件”;VPN 不能解决这一类问题。
来源
Sources checked 2026 年 5 月 8 日。
延伸阅读:
注册即可免费体验全部高级功能。
*仅限新用户;每位用户只能获得一次试用。