根据Chainalysis、Certik等权威报告,全2024年至2025 11月间,加密行业发生了超过 600 起资金安全事件,平均将近每天1 起。全球加密资产因安全事件导致的损失总额,已逼近令人震惊的 420亿 RMB 大关。
其中尽管有不乏几起巨额大事件,比如DMM Bitcoin的21.5亿RMB、Bybit的105亿RMB等,但其他的小事件累计依旧占据了损失金额的大头,量变引起质变,同样不可小觑。
更可怕的是:2025 上半年的损失就已经全面超过 2024 年全年,而且还在加速。
Chainalysis 在报告里罕见地用了“系统性危机”这个词——黑客不再是零星打劫,而是把整个行业当成了长期收割的韭菜田。

那些我们亲眼看着发生的“不可能”
• 2024 年 7 月,WazirX 多签钱包被一键攻破,16.4亿RMB瞬间蒸发,源于Liminal 平台风控漏洞和WazirX 签名人员未核对硬件钱包内容。
• 2025 年 2 月,Bybit 冷钱包签名器被社会工程学击破,105亿RMB(历史上最大单笔)被短时间内分成上千账户转走 。
• 2025 年上半年,34 起私钥/种子词泄露事件,一共卷走 119亿RMB,平均每起 3.5亿RMB——这意味着只要手里管着 3.5亿RMB以上的资产,就可能已经在某些黑客团体的年度 KPI 里了。
这些不再是“别人家的交易所”,而是行业 Top 10 里反复出现的身影。
真正残酷的数据
CertiK 统计了 2024-2025上半年已披露的大额损失事件后发现:
• 60% – 70%的损失来自「私钥或访问控制」问题(而不是智能合约漏洞!)
• 67% 的被攻击项目自称“已经把 90% 资产放在冷钱包”,但冷钱包的签名流程仍然由内部 3-5 人掌握
• 2025 年朝鲜系黑客组织贡献了 62% 的盗窃金额,他们的平均准备周期是 187 天——他们比你更了解你的风控流程
换句话说:今天你自以为安全的私钥管理方式,在专业对手眼里只是攻破难度系数 2-4(满分10) 的小游戏。
常见攻击形式与根源
通过对这些事件的分析,我们可以将风险主要归类为以下几种:
-
私钥泄露 / 私钥管理不当 / 用户钱包被攻破:大量被盗案例都源于“谁掌控私钥,就掌控资产”。一旦私钥泄露 (无论是钓鱼、恶意软件、社会工程还是内部不当管理),资产便极易被窃。Chainalysis 指出,“私钥泄露”仍是 2024 年大部分盗窃的主因。
-
中心化平台 / 交易所被攻击:以资金规模大、集中过户为特点的平台,一旦安全机制不严、内部权限管理不当,就极容易成为黑客重点目标。2024 年发生的多起大额盗窃,就是攻击这些平台导致的。
-
国家级黑客 / 复杂攻击 (APT / 社会工程 / 多重签名绕过 / 高级恶意软件):如 2024 年多数被盗中与朝鲜相关的黑客活动,Bybit被盗也是朝鲜黑客的手笔,就显示出攻击方不只是一般黑客,他们具备高度组织性、资源与目标明确。
-
DeFi / 合约 & 协议漏洞 / 智能合约 :虽然 2024 年报告中“中心化平台”成为主目标,但不可忽视 DeFi/协议层面的漏洞仍然是长期隐患。
总体来看,这些风险并非“偶发” — 它们系统地反映出当前加密生态在私钥管理、平台安全架构、协议设计、以及对抗高级攻击者 (包括国家级攻击者) 方面普遍尚不成熟。
传统模式下「非托管」的局限
很多个人 / 项目倾向于“去中心化”、“非托管”、“用户自持私钥”,或选择成本低、便捷性高的平台/钱包。然而,从当前的大量失窃案例来看,这种模式存在明显局限与潜在隐患:
-
个人保管私钥意味着安全门槛高:用户需要对私钥保护、钓鱼防范、冷钱包/热钱包管理负责,一旦操作不当 (如私钥泄露、被钓鱼、误签交易、在不安全环境中管理私钥等),损失往往无法挽回。
-
部分所谓“非托管钱包 / 自主钱包”设计缺乏安全防护机制:例如,最近康奈尔大学学术研究针对“地址诈骗 ”与 “合约交互钓鱼 ” 的揭示,说明很多钱包 / 工具在 UX / 安全设计上仍有缺陷。
-
去中心化 ≠ 安全:即便身处「DeFi + 自己保管私钥」模式,也不能免疫合约漏洞、协议设计缺陷、跨链桥攻击等结构性风险。
仅仅依赖个人谨慎或开源去中心化,并不能从根本上保护资产 —— 尤其是在对手越来越复杂、攻击方式越来越隐蔽的环境中。

245亿的挽回机会——托管的必要性
2024–2025 年的数据无情地提醒我们:加密世界仍然是一个高风险、高收益、高波动、高不确定性的领域。每一次大额盗窃,不仅带走了金钱,也动摇了用户与投资者对行业信任的基础。
如果上述重大私钥和管理权限泄露事件采用了机构级数字资产托管方案,理论上可规避的损失金额将超过 245亿RMB。
但另一方面,这种现实也推动我们意识到:纯粹依赖“去中心化 + 自己保管私钥 + 社区治理 + 开源透明”远远不够 —— 对大额资产、项目资金、用户资产、代币经济池来说,「专业托管 + 多层安全机制 + 合规 + 审计 + 保险」应当成为行业新标准与基线。
因此,对任何希望在加密 / Web3 世界长期生存、增长、获得信任的人或组织而言 —— 合规托管 + 安全机制,不是负担,而是责任;不是奢侈,而是必要。


