事件回顧:加密史上最大盜竊的驚人一幕
2025 年 2 月 21 日 UTC 時間 02:16,Bybit 的以太坊冷錢包遭到攻擊。約 401,346 ETH、15,000 cmETH、8,000 mETH 及 90,375 stETH 被轉移至未知地址,總價值約 14.6 億美元,等值103.4億人民幣,這個數字超越了2024年98%的A股上市公司淨利潤。
此次攻擊利用了精心設計的釣魚手法,FBI及多家鏈上分析機構一致指向朝鮮黑客組織 Lazarus Group 旗下 TraderTraitor 集群:他們首先通過供應鏈污染篡改了Safe{Wallet}的界面代碼,針對 Bybit 多簽錢包簽名人實施操作,將錢包的實現合約替換為惡意合約,最終成功獲取三枚簽名——當Bybit多簽成員審批時,看到的是一筆「小額正常轉賬」,實際卻授權了鉅額轉移。幾分鐘內,資金被分散到上千個地址,ETH現貨價格瞬間暴跌近8%,Bybit收到35萬筆緊急提現請求。
而這並非Lazarus Group 首次使用幾乎相同的劇本:
• 2022年Ronin Bridge:社會工程學誘騙驗證者洩露私鑰,一次性轉移442億人民幣;
• 2023年CoinsPaid、Alphapo、Atomic Wallet系列攻擊:假招聘、惡意更新包植入後門;
• 2024年WazirX、DMM Bitcoin:多簽界面偽造+員工釣魚,分別損失166億人民幣與218億人民幣;
• 2025年Bybit:同一種手法,只是規模放大到令人窒息的103億人民幣。
FBI統計顯示,2017年以來Lazarus Group 已累計從加密行業竊取超60億美元,等值4256億人民幣,他們從不硬�闖堡壘,只攻人心與信任。每次得手,都像在提醒同一句話:再離線的冷錢包,只要操作與控制權集中,也擋不住被欺騙的那一瞬間。

底層深究:自託管模式的系統性風險在現實中的暴露
Bybit事件把自託管最致命的三處軟肋一次性暴露在聚光燈下:
-人永遠是鏈條中最弱一環:社會工程學+供應鏈污染可以繞過任何離線簽名;
-傳統多簽的「假界面」漏洞:審批者看到的內容與鏈上真實交易可被篡改;
-零外部兜底:一旦失誤,損失100%由自己承擔,無保險、無追償、無回滾。
攻擊利用的是人因和操作流程漏洞,而非區塊鏈本身的技術漏洞。頂級交易所都倒下了,散戶的自託管錢包又能撐得住幾輪國家級別攻擊?

規避手段:從「祈禱不犯錯」到「犯錯也能活」
真實案例逼出了行業最務實的轉向,同時也提醒交易所、機構投資者及高淨值人士:
-不再把「私鑰完全自己握」當作唯一信仰;
-核心資產開始拆分存放,拒絕單點致命風險;
-審計與驗證必須覆蓋操作流程,而不僅是簽名本身
方案探索:合格託管(QC)與MPC在實踐中的平衡價值
在諸多資產安全解決方案中,曾最為被廣泛認可冷錢包的離線方案如今也在真實案例中遭受打臉,而在近幾年隨著託管行業的逐漸成熟,解決此類風險的有效系統性主流方案已基本鎖定為合格託管與MPC錢包的結合運用。
合格託管
• 控制權分離 資產由獨立託管方管理,交易所無法直接操作資金。即使內部人員被攻破,也無法轉移資產。
• 不可隨意升級或受控升級的合約結構 託管錢包合約不可任意升級,或者升級必須經過多方獨立審批,阻斷惡意合約替換路徑。
• 多層審批與風險監控 託管體系設有嚴格的審批層級、異常行為監測及交易凍結機制,可阻止大額或可疑轉賬。
• 法律與監管保護 託管資金隔離且受法律保護,降低交易對手風險,增強投資者信心。
MPC錢包
• 消除單點:密鑰碎片分布式存儲,任何一方被攻破都無法獨立轉賬,解決了多簽的核心弱點;
• 支持策略引擎:白名單、延遲提現、額度限制;
• 已大規模應用於Fireblocks、Coinbase Custody、Binance機構服務等頭部玩家。
這套方案的出現並非要徹底拋棄自託管,而是為「絕對不能倒的那部分資產」加上一層「失手也不致命」的保險。
行業警示
Bybit的14.6億美元(103.8億人民幣)血課,讓行業第一次如此清醒地認識到:真正的安全,從來不是攥緊拳頭,而是學會分散風險、留好退路,擁抱合格託管,拒絕固步自封盲目自信。
當國家級別黑客把「社會工程學+供應鏈污染」玩成流水線作業時,我們能做的不是比他們更聰明,而是比他們更難得手、更有韌性。
安全性,才是加密世界裡最大的硬核。

