開啟 3 天免費試用
註冊即可免費體驗全部高級功能。
*只限新用戶;每位用戶只可獲得一次試用。


如果你搜尋 crypto hacks,很多文章會直接按損失金額由高到低排列。但真正值得記住的,不只是「哪一宗偷得最多」,而是這些攻擊為甚麼會一再發生。Chainalysis 的 2025 年中更新顯示,單是 2025 年上半年,來自加密貨幣服務的被盜資金已超過 21.7 億美元,其中 Bybit 一宗事件已佔很大部分。[1]
換句話說,行業面對的不是偶發事故,而是成熟、持續、專業化的攻擊鏈。
你可以把這篇網絡安全指南作為基線清單,順手檢查帳戶、裝置、瀏覽器和網絡加固。
關鍵要點
- 金額最大的攻擊,往往也暴露了最薄弱的治理環節:密鑰管理、跨鏈橋邏輯、權限設計和員工社工。[1][2][3]
- 近年最嚴重的加密貨幣黑客事件,不只發生在小型項目,中心化交易所和跨鏈基建同樣高危。[1][2]
- Bybit、Ronin、Poly Network、BNB Bridge 這些案例說明,「程式碼沒問題」不代表整個系統沒問題。[1][2][3]
- 對普通用戶來說,最現實的風險通常仍是釣魚、假招聘、假客服、SIM 換卡和私鑰外洩。[4][5]
- 每當行業只把焦點放在賠付金額,下一輪攻擊往往又會從權限和流程邊界鑽進來。
因為它們不是同一種事故。
有些是跨鏈橋或合約邏輯被打穿,有些是多簽和冷錢包流程被利用,有些是員工被社工,有些是權限設計本來就過寬。把這些案例放在一起看,你會發現「黑客很厲害」只是表層答案,真正的共因幾乎都落在治理上。
2025 年 2 月,Bybit 遭遇大規模虛擬資產盜竊。FBI 其後公開將事件歸因於與北韓相關的網絡行動者 TraderTraitor。[2]
這宗事件最重要的教訓,不是「冷錢包也會被偷」這麼簡單,而是當高價值轉帳流程被偽裝、簽署鏈路被操控時,再安全的資產存放形態也可能失守。
Ronin 在 2022 年遭竊約 6.15 億美元。美國財政部制裁資料與後續執法公開材料,都將事件與 Lazarus Group 連繫起來。[3][6]
這宗事件把一個問題釘得很清楚: 當驗證或審批權過度集中時,攻擊者不一定要「攻破區塊鏈」,只要攻破那幾個關鍵點就夠。
Poly Network 在 2021 年被盜約 6.1 億美元,後來大部分資產被歸還。事件之所以經典,不只是因為金額大,而是它讓更多人意識到:跨鏈橋不是簡單「搬運資產」,而是把多個系統的信任邊界疊在一起。[7]
橋接越複雜,審計和權限建模就越不能靠僥倖。
BNB Smart Chain Bridge 在 2022 年遭利用後,攻擊者鑄造並轉出大額 BNB。Binance 的官方事後說明提到,問題與證明驗證邏輯有關。[8]
這類事件提醒我們,鏈上系統不會因為「公開透明」就自動安全。 相反,只要關鍵邏輯能被重複利用,攻擊者就會把數學漏洞直接變成資產漏洞。
Coincheck 在 2018 年遭竊大量 NEM 代幣,之後日本金融廳亦發布相關行政行動與改進要求。[9]
這個案例今天看仍然不過時,因為它提醒的是一個老問題: 你把多少資產放在熱環境,就等於把多少風險暴露給持續在線的攻擊面。
FTX 破產混亂期間發生了大額資產被盜。美國司法部後來起訴的細節顯示,SIM 交換與冒充員工等社工鏈路,在加密攻擊中並不邊緣。[4]
很多人以為加密資產被盜一定是「智能合約高手」出手,但現實裏,身份驗證鏈路同樣常被當作入口。
FBI、DC3 與日本警方在 2024 年聯合通報中指出,DMM Bitcoin 被盜約 3.08 億美元的事件與北韓相關行動者有關,攻擊路徑涉及冒充招聘人員等定向社工。[5]
這說明一個經常被低估的事實: 再強的系統,也要經過人來操作。 只要員工、合作方或錢包軟件供應鏈被撬開,資產就會跟着暴露。
| 共性 | 具體表現 |
|---|---|
| 權限過大 | 少數節點、多簽參與者或內部角色掌握過高權力 |
| 信任邊界複雜 | 跨鏈橋、冷錢包流程、供應鏈協作鏈路過長 |
| 社工有效 | 招聘、客服、員工身份劫持反覆出現 |
| 密鑰與審批治理不足 | 技術安全與營運流程之間有空隙 |
| 事前演練不足 | 很多團隊在事故後才發現監控與應對不到位 |
很多損失不是因為你「不會看合約」,而是因為你點了假連結、交出助記詞、相信了假客服。
託管、橋接、授權、設備、手機號碼、電郵,都會成為攻擊面。
如果你看不懂資產到底經過哪些橋、哪些簽名人、哪些腳本,風險判斷其實已經慢了半步。
如果你最近點過不明連結,或收到「錢包異常」通知,可以順手看點了釣魚連結怎麼辦?。
真正的問題是:
攻擊者看的是整個操作系統,不只是一段智能合約。你也應該這樣看。
按目前公開資料,Bybit 事件已被廣泛視為行業已知最大單宗盜竊之一,金額級別遠超多數早年案例。[1][2]
不是。密鑰管理、員工社工、跨鏈橋權限和身份驗證鏈路,同樣經常是入口。[4][5]
不能一概而論。交易所有託管優勢,但也集中承擔風險;鏈上協議透明,卻可能暴露在邏輯和橋接漏洞之下。
優先防釣魚連結、假客服、假招聘、假空投和助記詞外洩。這些比你研究 20 份審計報告更常決定真實損失。[4][5]
不能徹底。它能降低部分私鑰暴露風險,但無法替你識別假交易、假授權和社工。
意義在於你會明白,安全不是品牌口號,而是權限、流程和驗證是否真的經得起攻擊。
免責聲明
本文僅供一般安全教育參考,不構成投資、法律或合規建議。文中金額和歸因以公開披露為準,後續調查結果可能進一步更新。
AethoVPN 編輯團隊在此討論「加密貨幣黑客事件」;VPN 不能解決這一類問題。
來源
Sources checked 2026 年 5 月 8 日。
延伸閱讀:
註冊即可免費體驗全部高級功能。
*只限新用戶;每位用戶只可獲得一次試用。