近年最值得記住的 7 宗加密貨幣黑客事件:損失、手法與教訓(2026)

近年最值得記住的 7 宗加密貨幣黑客事件:損失、手法與教訓(2026)

Marcus Reid
2026年4月20日· 6 分鐘讀完

如果你搜尋 crypto hacks,很多文章會直接按損失金額由高到低排列。但真正值得記住的,不只是「哪一宗偷得最多」,而是這些攻擊為甚麼會一再發生。Chainalysis 的 2025 年中更新顯示,單是 2025 年上半年,來自加密貨幣服務的被盜資金已超過 21.7 億美元,其中 Bybit 一宗事件已佔很大部分。[1]

換句話說,行業面對的不是偶發事故,而是成熟、持續、專業化的攻擊鏈。

你可以把這篇網絡安全指南作為基線清單,順手檢查帳戶、裝置、瀏覽器和網絡加固。

關鍵要點

  • 金額最大的攻擊,往往也暴露了最薄弱的治理環節:密鑰管理、跨鏈橋邏輯、權限設計和員工社工。[1][2][3]
  • 近年最嚴重的加密貨幣黑客事件,不只發生在小型項目,中心化交易所和跨鏈基建同樣高危。[1][2]
  • Bybit、Ronin、Poly Network、BNB Bridge 這些案例說明,「程式碼沒問題」不代表整個系統沒問題。[1][2][3]
  • 對普通用戶來說,最現實的風險通常仍是釣魚、假招聘、假客服、SIM 換卡和私鑰外洩。[4][5]
  • 每當行業只把焦點放在賠付金額,下一輪攻擊往往又會從權限和流程邊界鑽進來。

為甚麼這些事件值得一起看?

因為它們不是同一種事故。

有些是跨鏈橋或合約邏輯被打穿,有些是多簽和冷錢包流程被利用,有些是員工被社工,有些是權限設計本來就過寬。把這些案例放在一起看,你會發現「黑客很厲害」只是表層答案,真正的共因幾乎都落在治理上。

1. Bybit:行業已知最大單宗事件之一

2025 年 2 月,Bybit 遭遇大規模虛擬資產盜竊。FBI 其後公開將事件歸因於與北韓相關的網絡行動者 TraderTraitor。[2]

這宗事件最重要的教訓,不是「冷錢包也會被偷」這麼簡單,而是當高價值轉帳流程被偽裝、簽署鏈路被操控時,再安全的資產存放形態也可能失守。

2. Ronin Network:少數驗證節點撐不起大額資產安全

Ronin 在 2022 年遭竊約 6.15 億美元。美國財政部制裁資料與後續執法公開材料,都將事件與 Lazarus Group 連繫起來。[3][6]

這宗事件把一個問題釘得很清楚: 當驗證或審批權過度集中時,攻擊者不一定要「攻破區塊鏈」,只要攻破那幾個關鍵點就夠。

3. Poly Network:跨鏈橋的複雜性,本身就是風險面

Poly Network 在 2021 年被盜約 6.1 億美元,後來大部分資產被歸還。事件之所以經典,不只是因為金額大,而是它讓更多人意識到:跨鏈橋不是簡單「搬運資產」,而是把多個系統的信任邊界疊在一起。[7]

橋接越複雜,審計和權限建模就越不能靠僥倖。

4. BNB Bridge:程式碼級缺陷會被直接換成真金白銀

BNB Smart Chain Bridge 在 2022 年遭利用後,攻擊者鑄造並轉出大額 BNB。Binance 的官方事後說明提到,問題與證明驗證邏輯有關。[8]

這類事件提醒我們,鏈上系統不會因為「公開透明」就自動安全。 相反,只要關鍵邏輯能被重複利用,攻擊者就會把數學漏洞直接變成資產漏洞。

5. Coincheck:熱錢包與營運控制失守,後果非常直接

Coincheck 在 2018 年遭竊大量 NEM 代幣,之後日本金融廳亦發布相關行政行動與改進要求。[9]

這個案例今天看仍然不過時,因為它提醒的是一個老問題: 你把多少資產放在熱環境,就等於把多少風險暴露給持續在線的攻擊面。

6. FTX 相關盜竊:混亂時期最容易放大社工與身份劫持

FTX 破產混亂期間發生了大額資產被盜。美國司法部後來起訴的細節顯示,SIM 交換與冒充員工等社工鏈路,在加密攻擊中並不邊緣。[4]

很多人以為加密資產被盜一定是「智能合約高手」出手,但現實裏,身份驗證鏈路同樣常被當作入口。

7. DMM Bitcoin:跨組織社工不是「低級錯誤」

FBI、DC3 與日本警方在 2024 年聯合通報中指出,DMM Bitcoin 被盜約 3.08 億美元的事件與北韓相關行動者有關,攻擊路徑涉及冒充招聘人員等定向社工。[5]

這說明一個經常被低估的事實: 再強的系統,也要經過人來操作。 只要員工、合作方或錢包軟件供應鏈被撬開,資產就會跟着暴露。

這 7 宗事件背後的共性是甚麼?

共性具體表現
權限過大少數節點、多簽參與者或內部角色掌握過高權力
信任邊界複雜跨鏈橋、冷錢包流程、供應鏈協作鏈路過長
社工有效招聘、客服、員工身份劫持反覆出現
密鑰與審批治理不足技術安全與營運流程之間有空隙
事前演練不足很多團隊在事故後才發現監控與應對不到位

普通用戶能從這些「大案」學到甚麼?

不要把安全想成只和程式碼有關

很多損失不是因為你「不會看合約」,而是因為你點了假連結、交出助記詞、相信了假客服。

錢包和交易所都不是「存進去就安全」

託管、橋接、授權、設備、手機號碼、電郵,都會成為攻擊面。

高收益項目通常也伴隨更複雜的信任鏈

如果你看不懂資產到底經過哪些橋、哪些簽名人、哪些腳本,風險判斷其實已經慢了半步。

如果你最近點過不明連結,或收到「錢包異常」通知,可以順手看點了釣魚連結怎麼辦?

我的判斷:加密安全的核心問題,從來不只是「鏈安不安全」

真正的問題是:

  • 誰有權限;
  • 權限如何被驗證;
  • 驗證如何被監控;
  • 監控失敗後能否及時止損。

攻擊者看的是整個操作系統,不只是一段智能合約。你也應該這樣看。

總結

  • 近年最嚴重的加密貨幣黑客事件,反覆暴露的是治理、權限和社工,而不是單一技術點。
  • 橋接、多簽、冷錢包、員工身份和供應鏈,都是同一條風險鏈上的環節。
  • 普通用戶最該防的仍是助記詞外洩、假客服、假招聘、SIM 換卡和偽裝通知。
  • 金額只是結果,失守點才是你真正應該記住的東西。

常見問題(FAQ)

最大的加密貨幣黑客事件是哪一宗?

按目前公開資料,Bybit 事件已被廣泛視為行業已知最大單宗盜竊之一,金額級別遠超多數早年案例。[1][2]

加密貨幣被盜一定是合約漏洞嗎?

不是。密鑰管理、員工社工、跨鏈橋權限和身份驗證鏈路,同樣經常是入口。[4][5]

中心化交易所是否比鏈上協議更安全?

不能一概而論。交易所有託管優勢,但也集中承擔風險;鏈上協議透明,卻可能暴露在邏輯和橋接漏洞之下。

普通用戶最該防甚麼?

優先防釣魚連結、假客服、假招聘、假空投和助記詞外洩。這些比你研究 20 份審計報告更常決定真實損失。[4][5]

硬件錢包能徹底避免這類問題嗎?

不能徹底。它能降低部分私鑰暴露風險,但無法替你識別假交易、假授權和社工。

看歷史大案對個人有甚麼意義?

意義在於你會明白,安全不是品牌口號,而是權限、流程和驗證是否真的經得起攻擊。


免責聲明

本文僅供一般安全教育參考,不構成投資、法律或合規建議。文中金額和歸因以公開披露為準,後續調查結果可能進一步更新。

AethoVPN 編輯團隊在此討論「加密貨幣黑客事件」;VPN 不能解決這一類問題。

來源

  1. Chainalysis, 2025 Crypto Crime Mid-year Update: https://www.chainalysis.com/blog/2025-crypto-crime-mid-year-update/
  2. FBI, Alert on TraderTraitor and Bybit theft activity: https://www.ic3.gov/PSA/2025/PSA250226
  3. U.S. Department of the Treasury, Lazarus Group Sanctions for Ronin theft: https://home.treasury.gov/news/press-releases/jy0701
  4. U.S. Department of Justice, Charges tied to theft from FTX: https://www.justice.gov/usao-dc/pr/three-charged-connection-400-million-ftx-theft-through-sim-swapping-attacks
  5. FBI, DC3, and NPA Identification of North Korean Cyber Actors Responsible for Theft from DMM Bitcoin: https://www.fbi.gov/news/press-releases/fbi-dc3-and-npa-identification-of-north-korean-cyber-actors-tracked-as-tradertraitor-responsible-for-theft-of-308-million-from-bitcoindmmcom
  6. FBI, Lazarus Group and the Ronin compromise: https://www.ic3.gov/Media/Y2022/PSA220418
  7. Poly Network, Announcement and incident updates: https://poly.network/
  8. BNB Chain, Post-mortem on the BSC Token Hub exploit: https://www.bnbchain.org/en/blog/bnb-smart-chain-update-bsc-token-hub-exploit/
  9. Financial Services Agency of Japan, Administrative actions regarding Coincheck: https://www.fsa.go.jp/en/news/2018/20180308-1.html

Sources checked 2026 年 5 月 8 日。


延伸閱讀:

開啟 3 天免費試用

註冊即可免費體驗全部高級功能。

*只限新用戶;每位用戶只可獲得一次試用。

近年最值得記住的 7 宗加密貨幣黑客事件:損失、手法與教訓(2026) | AethoVPN