7.1
深览指数
科技虎嗅·斯凯有话说··AI 生成
加密资产安全幻象:当黑客、AI与“白帽”撕下底层的遮羞布
2026年加密资产领域频发重大安全事件,从Liquid侧链被抽走近95%储备(3.2亿美元),到Coldcard硬件钱包因固件漏洞致1.1亿美元被盗,再到2.84亿美元的单笔钓鱼攻击,这些事件共同指向一个核心结论:比特币的底层密码学从未被攻破,但围绕它建立的侧链、硬件钱包、智能合约和应用层,处处是漏洞。文章指出,攻击面正从密码学转向经济学和人性——代码审计、硬件隔离、物理安全均存在致命软肋,所谓的“去信任”资产,信任只是从银行转移到了不可靠的代码和客服身上。原文 ↗
核心观点
- ▍加密资产的底层密码学(比特币共识协议、椭圆曲线密码体系)至今未被攻破,所有重大损失均发生在围绕它建立的应用生态层——侧链、智能合约、硬件钱包、交易所,以及用户自身的人际网络。
- ▍攻击面正在从密码学转向经济学和人性;Liquid的漏洞是机制设计缺陷,Trezor钓鱼是社交工程攻击,Coldcard是固件编译配置失误,扳手攻击是物理胁迫——这些都不是传统意义上的'技术破解'。
- 012026年9月6日,比特币侧链Liquid Network被攻击者利用底层Elements软件漏洞凭空生成LBTC,再通过正常赎回流程兑换真实BTC,共提走约4000枚BTC(价值约3.2亿美元),占Liquid Federation管理储备的约95%。
- 022026年1月,一名投资者遭遇冒充Trezor硬件钱包官方客服的社交工程攻击,被骗取恢复助记词,损失1459枚比特币和205万枚莱特币(合计约2.84亿美元),技术层面Trezor未被攻破。
- 032026年8月,Coldcard硬件钱包固件中编译配置失误致真随机数发生器被静默禁用,改用可预测的软件伪随机数生成助记词,有效熵值坍缩至约40比特。攻击者从约5000个受影响钱包中转走超过1.1亿美元。
- 042026年上半年,全球共发生344起链上安全事件,损失约13.16亿美元;钓鱼和钱包劫持类攻击212起,总失窃规模达11亿美元,全部发生在应用操作层。
- 05Chainalysis报告显示,2026年上半年针对加密资产持有者的物理胁迫攻击("扳手攻击")造成损失超过3000万美元;入室作案占比从2025年的14%升至37%,针对家人和熟人的案件约占25%-30%(法国超过40%)。
- 06Blockstream拒绝向Liquid攻击者支付10%赎金(约4700万美元),称其为“盗窃”而非“白帽漏洞披露”;截至9月10日约3400枚BTC被归还,但598枚仍由攻击者控制。
反方 / 局限
- — 文章隐含局限:作者以Liquid、Coldcard、Trezor等少数个案总结全局,未讨论其他防御措施(如多重签名、阈值签名、MPC钱包)是否整体上提升了安全性,也未给出"应用层何时能改善"的前景。
- — 文章所引数据来源单一,主要来自Chainalysis报告和链上追踪信息,未引用拒绝赎金方的完整论据,也未对比同期传统金融系统(银行、证券)的失窃规模与恢复率。
Liquid NetworkBlockstreamTrezorColdcardChainalysisElementsLBTC比特币侧链扳手攻击闪电贷攻击预言机操控跨链桥验证缺陷椭圆曲线密码体系TectonicCronos链
7 分钟 · 5 卡片 · 12 资料
读原文 →