摘要
2026年上半年的数据表明,扳手攻击(Wrench Attack)已不再是加密货币持有者面临的边缘现象或小概率风险。今年上半年,CertiK共记录到52起经核实的扳手攻击事件,同比增长33.3%。这一增长主要受第一季度影响:2026年第一季度共记录35起经核实事件,而2025年第一季度为22起。
2026年上半年已记录的资金损失及赎金勒索金额约为1.241亿美元,相比之下,2025年上半年约为1,050万美元。需要指出的是,这些数字仅反映已公开记录的情况,并非全部实际规模。许多赎金支付、未遂勒索、追回资金、冻结资金以及私下和解等情况并未公开披露,或仅披露了部分信息。
从地域分布来看,威胁呈现出高度集中的趋势。在2026年上半年经核实的52起事件中,欧洲占了39起。其中,法国单独占据33起,成为本次数据统计中遭受扳手攻击最集中的国家。这一趋势延续了《2025 Skynet扳手攻击报告》的结论。当时报告已指出,欧洲已成为加密资产持有者面临风险最高的地区,而2026年上半年的数据进一步表明,这一趋势正进一步收敛,演变为一场集中于西欧地区的安全危机。
从攻击手法来看,2026年上半年最显著的变化是与加密资产相关的入室抢劫大幅增加。此类事件由2025年上半年公开报告的1起增至2026年上半年的20起。绑架案件仍维持在较高水平,由12起增至16起。私刑拷问案件维持不变,两年同期均为4起;谋杀案件则同样保持稳定,两年上半年均确认发生1起。
研究方法、范围与定义
报告范围
本报告基于本次研究所使用的图表数据、《2025 Skynet扳手攻击报告》,以及CertiK于2026年5月发布的公开文章《2026 Wrench Attacks Overview》,对2026年上半年全球扳手攻击态势进行了分析。
本报告将扳手攻击定义为一种以数字资产为目标的现实世界胁迫事件,即攻击者通过暴力、恐吓或可信威胁,迫使受害者转移数字资产、交出私钥、解锁钱包、透露账户凭证,或迫使第三方配合完成相关操作。事件发生地点以实施现实胁迫行为的实际地点为准,而非受害者或攻击者的国籍。
本报告统计的事件仅包含已公开且经核实的案例。经核实事件通常具有以下一种或多种证据支持:执法机构披露、法院文件、可信媒体报道、受害者公开陈述、与现实攻击相关的链上追踪证据,或多个可信来源的交叉验证。
报告中的资金数据更应理解为已记录风险敞口(Recorded Exposure),而非被盗资产的完整统计。数据集中可能包含被盗资产、赎金要求、部分支付金额、被冻结或追回的资金,以及受害者或执法机构披露的损失估算。由于受害者可能担心遭到报复、声誉受损、税务影响或执法效果有限,相关事件仍存在严重的漏报情况。
数据局限性
- 漏报:许多受害者并未报案,或未公开披露遭遇的攻击事件。
- 分类标准差异:不同司法辖区可能将涉及加密资产的胁迫案件归类为抢劫、绑架、敲诈勒索或肢体暴力,而不会标注其与数字资产相关。
- 损失界定差异:赎金要求、实际支付赎金、被盗资产、被冻结资金以及追回资金等金额,在不同来源中的披露往往存在差异。
- 信息披露滞后:部分事件可能在发生数周后才被发现或核实,尤其是在案件仍处于调查阶段时。
- 信息来源局限性:公开报道可能省略敏感细节,包括攻击目标的完整金额、代理受害者(Proxy Victims)的身份,或内部人员在事件中的作用。
基于上述原因,本报告中的统计数据应被视为更广范围现象中的目前可见部分。
定义与分类体系
本报告沿用了《2025 Skynet扳手攻击报告》所建立的整体分类体系,并新增了“强制加密资产转账”这一分类,以更准确地描述受害者在没有绑架、赎金勒索或入室抢劫等更广泛情境下,被直接胁迫执行加密资产转账的案件。各类攻击事件均依据公开信息中最主要的胁迫方式进行分类。
| 分类 | 定义 |
|---|---|
| 入室抢劫 | 非法进入有人居住的住宅,以胁迫受害者获取钱包访问权限或转移数字资产。 |
| 绑架 | 非法劫持受害者,以迫使其支付赎金、提供资产访问权限或配合相关要求。 |
| 勒索 | 要求支付赎金,以换取人身释放、安全保障或资产返还。 |
| 强制加密资产转账 | 在直接威胁下,被迫立即转移数字资产。 |
| 肢体暴力 | 使用暴力获取设备、私钥、密码、访问权限或迫使受害者配合。 |
| 抢劫/持械抢劫 | 通过暴力、恐吓或武器威胁实施财产盗窃。 |
| 私刑拷问 | 通过严重的身体或精神虐待,迫使受害者泄露敏感信息。 |
| 谋杀 | 在与加密资产相关的胁迫事件中杀害受害者。 |
2026年上半年:全球事件趋势
2026年上半年的核心数据为:全球共记录52起经核实的扳手攻击事件,高于2025年上半年的39起,同比增长33.3%。年初即呈现明显加速态势:1月共发生15起事件,而上年同期为9起;3月为13起,高于上年同期的7起。4月同样大幅增长,由2025年的2起增至8起。随后,5月和6月的事件数量低于上年同期,但累计总数仍明显高于2025年上半年。5月和6月事件数量下降,可能反映了执法力度加强、安全防护措施改进和/或事件披露存在滞后等多种因素共同作用的结果。
按季度来看,这一趋势更加清晰。2026年第一季度是事件集中爆发期,共记录35起事件,而2025年第一季度为22起。2026年第二季度共记录17起经核实事件,与2025年第二季度持平。
若按2026年上半年的数据进行简单年化推算,全年事件数量约为100起。但这一数字不应被视为预测。2026年上半年实际上呈现出两个截然不同的阶段:第一季度快速增长,第二季度则有所回落。如果第一季度的增长势头再次出现,全年事件数量可能明显高于这一水平;而如果第二季度的相对稳定得以延续,即使全年事件数量未翻倍,2026年的整体经济损失仍可能显著高于2025年。
事件损失:直面风险加剧的现实
与经核实扳手攻击事件相关的已记录资金风险敞口,由2025年上半年的1,053万美元增至2026年上半年的1.24亿美元,约增长11.8倍,同比增幅达1,079%
单起事件的平均已记录资金风险敞口同样显著上升,由2025年上半年的约27万美元增至2026年上半年的约239万美元。
需要特别说明的是,这些数字并不完全代表已确认被盗的资金。相反,它们反映的是与已记录事件相关的全部金额,包括赎金要求、受害者实际转移的资金、执法机构或服务提供商冻结的资产等。因此,这些统计数据更适合作为衡量扳手攻击整体经济规模的指标,而非攻击者实际获利金额。
这一趋势表明,攻击者越来越相信,通过现实世界中的暴力胁迫能够获得远高于传统网络攻击的收益。这种预期正在改变犯罪活动的经济逻辑。即使部分攻击最终失败,只要预期回报足够高,而组织者又能将实际执行风险外包给可替代的一线作案人员,这类犯罪模式仍具有吸引力。
与此同时,资金损失本身仍低估了扳手攻击造成的真实成本。受害者往往还需要承担医疗费用、搬迁成本、安全防护升级支出、生产力损失、心理创伤以及声誉受损等一系列后果,并可能因此长期降低公开参与加密生态的意愿。对于创始人和企业高管而言,直接的资金损失甚至可能低于后续影响,例如转为低调运营、限制出行、减少公开露面,或在紧急情况下重建资产托管流程所带来的长期成本。
地域分布
2026年上半年,经核实的扳手攻击事件地域分布较2025年上半年发生了明显变化。2026年上半年,欧洲共记录39起事件,占全部52起经核实事件的75.0%。相比之下,2025年上半年欧洲共记录14起事件,占全部39起事件的35.9%。
地区分布
从地区分布来看,全球风险正进一步向欧洲集中,而其他地区的事件数量则有所下降。亚洲由13起降至6起,南美洲由7起降至1起,非洲由2起降至0起;北美洲则由3起增至5起。中东地区在2025年上半年未记录相关事件,而2026年上半年新增1起。
国家分布
国家层面的分布与地区趋势基本一致。2026年上半年,经核实的52起事件中,法国共发生33起。美国记录4起,瑞典和英国各记录2起。比利时、柬埔寨、加拿大、中国香港、马来西亚、菲律宾、西班牙和土耳其各记录1起。
法国占2026年上半年全球所有经核实扳手攻击事件的63.5%,占同期欧洲事件总数的84.6%。
需要注意的是,法国的实际事件数量可能远高于本报告统计。法国国家司法警察局(DNPJ)曾报告,仅2026年1月至3月期间便发生了41起相关事件。
为什么是欧洲?
扳手攻击事件高度集中于欧洲,并非由单一因素所致。该地区具有多项特征,可能共同促成其在公开核实数据集中的高占比,包括聚集了大量加密相关企业、投资者、项目创始人以及其他活跃于公众视野中的行业参与者。
欧洲同时拥有大量建立了完善行政、监管及税务体系的司法辖区。当这些信息因数据泄露、数据库外泄或未经授权披露而暴露时,攻击者可能将其与公开可获得的信息结合,从而识别出持有大量加密资产的潜在目标。
欧洲较高的公开报道程度也可能是导致这一现象的重要原因。许多欧洲案件都会得到广泛媒体报道,并伴随法院文件、执法机构声明或受害者公开证词,使事件更容易得到核实;相比之下,在公开披露较少的司法辖区,类似事件则更难进入统计范围。
此外,欧洲事件高度集中的现象也可能与更广泛的犯罪环境有关。部分欧洲司法辖区近年来持续面临暴力犯罪、有组织犯罪以及累犯问题。尽管2026年上半年的数据无法证明两者之间存在因果关系,但频繁发生的扳手攻击表明,一些犯罪分子认为,此类犯罪带来的潜在收益足以抵消其面临的法律和执行风险。
然而,欧洲在数据中的高占比,主要仍是由于法国记录的事件数量远高于其他国家所致。
为什么是法国?
法国内政部长Laurent Nuñez近日表示,法国有关部门在2026年上半年共记录77起与加密相关的现实世界攻击事件,而2025年上半年为45起。本报告采用了更为严格的统计方法,仅纳入已公开报道且能够独立核实的事件。在这一统计标准下,CertiK共记录到法国2026年上半年33起经核实的扳手攻击事件,而2025年上半年为10起。在本报告统计期间,没有其他国家记录到与法国规模相当的经核实公开事件。
法国在本数据集中占据突出地位,可能与多种因素共同作用有关。法国拥有规模庞大且活跃的加密资产生态,包括交易所、项目创始人、投资者、服务提供商以及频繁举办的行业活动。同时,近年来法国公私部门接连发生多起重大数据泄露事件。近期典型案例包括France Travail数据泄露事件,以及法国国家安全证件管理局(ANTS)披露的安全事件。这类事件增加了个人信息的可获取性,而这些信息可能与开源情报(OSINT)及公开可获取的区块链数据结合使用,从而帮助攻击者识别潜在目标。
法国执法机构还指出,在正在调查的案件中,涉案人员呈现低龄化特征。公开报道显示,年初以来已有200人因加密相关绑架、勒索案件被捕,其中数十人为未成年人。这些数据无法直接推断作案动机,但说明扳手攻击的参与者并不限于成熟的有组织犯罪集团,可能涵盖范围更广的犯罪群体。
针对这一系列案件,法国及相关执法机构已开展多次打击行动。2025年6月,摩洛哥执法部门逮捕了Badiss Mohammed Bajjou。公开报道称其为多起加密绑架案的疑似组织者。但从2026年上半年的数据来看,该逮捕行动并未带来经核实事件数量的明显下降。
现有数据尚不足以判断,被捕人员是否涵盖了参与此类犯罪网络的全部成员。然而,在多次重大抓捕行动之后,相关案件仍持续发生,这表明当前威胁并非源于单一犯罪组织,可能涉及多个团伙、中间人,或在同一生态中独立作案的犯罪者。
综合来看,2026年上半年的数据表明,法国仍然是全球公开报告扳手攻击事件最为集中的地区。
攻击类型演变
入室抢劫由2025年上半年的边缘攻击类型迅速演变为2026年上半年的主要攻击方式:事件数量由1起激增至20起。仅这一类别占2026年上半年全部事件的约41%。
绑架案件仍占据重要地位,事件数量由12起增至16起。与机会主义式的抢劫不同,绑架通常需要更复杂的前期策划,包括受害者控制、藏匿地点安排、通信渠道、赎金支付流程,以及在部分案件中还涉及跨境洗钱支持。绑架案件持续高发,表明有组织犯罪团伙仍将加密资产持有者及其家属视为高回报的攻击目标。
入室抢劫:2026年的标志性攻击方式
入室抢劫几乎突破了受害者的整个安全边界,包括住宅本身、家庭日常活动、门禁系统、安保响应、设备存放位置、助记词存储位置,以及受害者在高压环境下保持冷静的能力。同时,它也打破了个人安全与家庭安全之间的界限。
这一趋势意味着,行业需要重新审视关于自主托管的安全建议。仅建议用户使用硬件钱包并将助记词离线保存,已经不足以应对此类威胁。当受害者被迫解锁设备时,存放于家中的冷钱包同样可能被访问;隐藏在住所内的助记词,一旦攻击者拥有足够时间搜寻,也可能成为安全隐患;采用单签托管方案的用户,一旦签名者受到胁迫,资产便可能被立即转移。进入2026年,真正稳健的资产托管体系,应当能够在持有人遭受现实胁迫的情况下,仍然保持安全性。
关联目标与家庭成员施压
针对关联目标的攻击,是当前威胁形势中最令人担忧的特点之一。攻击者无需直接控制主要资产持有者,只需威胁其配偶、父母、子女、员工、司机、助理或亲密朋友,便可能达到相同目的。
与主要目标相比,这些代理受害者通常具备较弱的安全意识、更固定的生活规律,也缺乏应对此类威胁的培训。此外,他们也更容易通过社交媒体、企业简介、会议照片、学校信息或公开记录等渠道被识别和定位。
这种攻击方式真正利用的是心理压力。受害者在面对自身危险时,或许仍会优先保护资产安全;但当他们认为亲友正面临迫在眉睫的人身威胁时,大多数人都会放弃既定的安全措施。因此,对于加密资产持有者而言,家庭成员的安全准备也应成为整体安全体系的重要组成部分。
2026年上半年典型案例
Le Chesnay-Rocquencourt(入室抢劫)——法国
2026年3月,巴黎近郊Le Chesnay-Rocquencourt发生一起入室抢劫事件,一对夫妇在家中遭到袭击。袭击者通过暴力胁迫受害者转移约90万欧元的比特币,随后离开现场。截至本报告发布时,被转移资金尚未有追回的公开记录。
该案件表明,攻击者可以绕过数字安全防护措施,直接在受害者住所内实施现实世界胁迫,并迫使其立即完成链上资产转移。
云顶高原(绑架)——马来西亚
2026年4月17日,一名韩国公民在从云顶高原前往吉隆坡途中遭绑架,并被关押在马六甲一处住所长达四天。绑匪向受害者家属索要1,000万枚USDT赎金。据报道,家属最终支付了300万枚USDT,成功促成受害者获释。随后,马来西亚执法部门冻结并追回了其中246万枚USDT赎金。三名韩国籍嫌疑人被捕,并依据马来西亚《绑架法》接受调查。
Sillytuna(肢体暴力)——英国
Sillytuna案件体现了针对高价值目标的胁迫模式。受害者遭到暴力胁迫,被迫交出价值约2,400万美元的aEthUSDC。根据公开信息,相关资金随后经由多条区块链进行转移,并最终兑换为门罗币。
该案件表明,现实世界中的暴力胁迫已经能够造成与重大网络攻击相当的资金损失,同时绕过了通常用于保护链上资产的各类技术安全措施。
攻击者画像与作案手法
2026年上半年的数据表明,加密相关的现实世界犯罪正日益呈现专业化趋势,但这并不意味着所有参与者都具备专业犯罪能力。当前的作案模式越来越趋于分层化。
位于最上层的是组织者和资助者,他们负责筛选目标、购买或整合数据、统筹行动安排以及控制洗钱流程。中层是本地协调人员,负责招募作案团队、安排车辆及安全据点,并实施前期踩点和监视。最底层则是具体实施行动的执行人员,通常为通过即时通讯软件或当地犯罪网络招募的年轻人,以固定报酬参与作案。在部分案件中,这些执行者甚至是在自身或亲属受到人身威胁的情况下,被迫参与犯罪活动。
数据驱动的目标筛选
当前最值得关注的攻击技术、战术与程序(TTP)变化,是目标筛选正逐渐转向数据驱动模式。
在过去,犯罪分子主要依赖公开炫富、社交媒体展示财富或参加行业会议等明显特征寻找目标。而到了2026年,攻击者已经能够整合泄露数据库、税务或合规记录、交易所客户数据、社交媒体资料、ENS名称、公开钱包活动、房地产信息以及电话号码情报等多种数据来源,在无需长期现实跟踪的情况下构建完整的目标画像。
一份完整的目标画像可能包括姓名、住址、电话号码、家庭成员情况、预估资产规模、已知钱包活动、雇主、出行习惯以及社交关系网络。一旦这些信息被建立,现实世界中的暴力攻击便仅仅成为整个信息驱动攻击链的最后一步。因此,数据最小化已经不再只是隐私层面的奢侈需求,更是一项保障人身安全的重要防护机制。
内部访问权限与数据掮客
2026年上半年公开披露的多项调查及报道显示,内部人员访问权限正逐渐成为加密资产目标筛选数据供应链的一部分。
其中一起案件中,法国执法机构指控一名税务部门工作人员向犯罪网络出售涉及加密资产投资者的机密信息。另一项非法国案例中,Kraken披露,其客户支持系统内部存在恶意内部人员记录客户数据,并以此实施敲诈勒索。此外,公开报道还发现,暗网中出现大量针对加密平台及其他掌握大量用户数据机构员工的招聘信息,目的在于获取内部访问权限或客户资料。
与传统依赖开源情报的攻击方式相比,这代表着一种截然不同的威胁模式。犯罪团伙不再仅依赖社交媒体、行业会议、公开区块链活动或暴露在互联网上的个人资料,而是可能直接从拥有合法访问权限的内部人员处获取经过验证的客户信息、税务数据、客服系统数据、住址、联系方式、身份证件或其他个人身份信息。
2026年上半年的数据尚不足以判断,内部来源信息在扳手攻击中的使用比例究竟有多高。但这些案例已经表明,攻击面早已超出受害者自身的运营安全范围。保存大量客户身份信息的公共机构、加密交易所、外包服务商、客服团队及其他第三方,同样可能成为整个目标筛选链条中的重要环节。
常见接触方式
- 假冒上门:攻击者伪装成快递员、公用事业工作人员、邻居、执法人员或维修人员,诱使受害者主动开门。
- 虚假会面:攻击者以商务洽谈、场外交易(OTC)、投资合作或私人约见等名义,将受害者诱骗至由攻击者控制的地点。
- 途中拦截:攻击者在受害者往返住所、办公室、机场、酒店、活动现场、学校或健身房等固定路线途中实施拦截。
- 关联目标:通过威胁受害者的家属或关联人员,对主要资产持有人施加心理压力。
- 内部人员或熟人:利用受害者信任的人提供位置、生活规律、进入渠道或身份背书,以降低受害者戒备。
胁迫与交易执行
一旦控制受害者,攻击者的核心目标便是尽可能压缩其决策时间,并切断其与外界沟通的能力。受害者的手机可能被没收,电子设备被隔离,家属被分开控制,而威胁程度也会不断升级,直至受害者解锁钱包或交出相关凭证。攻击者还可能直接使用受害者本人的设备完成交易,以顺利通过生物识别验证或平台风控机制。部分犯罪团伙已对钱包、交易所及跨链流动性具备相当程度的了解,能够快速完成资产转移;另一些团伙则依赖远程组织者实时下达交易操作指令。
从技术角度来看,这再次暴露出单签托管模式在现实胁迫场景下的脆弱性。如果一名持有人能够单独完成全部资产转移,那么其同样可能被迫执行这一操作。相比之下,更稳健的防护措施包括:采用多重签名或MPC(多方安全计算)并将签名权限分散至不同地理位置;设置提款延迟、交易金额阈值及白名单机制;采用分层金库(Staged Vault)架构;以及建立无需完全依赖受胁迫人员即可启动的紧急冻结流程。
生态影响
扳手攻击的蔓延影响的不仅仅是直接受害者,还正在改变开发者、投资者、交易者、企业员工及其家庭参与加密生态的方式。过去,公开身份通常被视为建立信任的重要基础;而在当前环境下,一旦公开身份能够与真实姓名、住址、社交关系以及外界认知中的资产规模建立关联,它便可能演变为一种安全风险。
心理与行为影响
扳手攻击带来的心理冲击尤为严重,因为它突破了个人最私密的安全边界——身体、住所和家庭。遭受攻击或意识到自身存在风险的人,可能逐渐退出公开讨论、减少参加行业会议、停止在社交媒体发声、搬迁住所、改变日常生活规律,或将资产转移至过去并不愿意采用的托管机构。这种寒蝉效应将削弱整个行业的透明度,并迫使越来越多的合法参与者选择匿名。
对企业运营的影响
加密企业不能将此类事件视为高管个人面临的问题。如果公司创始人遭遇入室抢劫,而其同时掌握着国库钱包、管理员权限、多重签名权限、部署权限或交易所账户关系,那么一次针对个人的现实世界攻击,很可能迅速演变为整个公司的危机。即使最终没有企业资产遭受损失,事件本身仍可能造成严重的运营中断。因此,董事会和安全团队应重点评估:当任何一名员工受到现实胁迫时,其是否能够单独转移资产、批准交易、修改系统权限,或接触并泄露敏感用户数据。
公开数据与合规影响
当前的威胁模型也引发了人们对于敏感金融数据集中存储方式的重新思考。更严格的税务申报、交易所合规要求以及身份验证制度,会产生大量能够将个人身份与加密资产持有情况关联起来的数据。这些数据对于监管而言不可或缺,但如果访问日志管理、内部人员监控、数据保留期限控制以及数据泄露通知机制存在不足,它们同样可能成为攻击者的重要目标。2026年1月1日起,欧盟《DAC8指令》正式生效,为加密资产服务提供商引入了新的信息申报义务,并实现欧盟各成员国税务机关之间加密资产交易信息的自动交换。
2026年下半年威胁走向
2026年下半年的扳手攻击态势,很可能受到三股相互竞争力量的共同影响:执法打击力度、犯罪组织的适应能力,以及市场可见度。执法行动能够打击和瓦解地方犯罪团伙,但此类犯罪背后的经济激励依然十分强烈。只要攻击者仍然相信,一次成功的行动就可能获得数百万甚至上千万美元级别的资金收益,这一犯罪模式便仍将持续吸引新的组织者加入。
- 基准情景延续:如果2026年上半年的发展速度简单延续,全年经核实事件数量可能接近100起,已记录资金风险敞口将超过2.28亿美元。这一数字仅为基于现有数据的简单年化推算,并非预测结果。
- 反弹情景:如果第一季度的市场环境再次出现,欧洲地区的事件数量可能重新加速增长,尤其是在大型行业会议、市场上涨行情或新的重大数据泄露事件发生期间。
- 风险转移情景:随着法国执法力度不断加强,犯罪团伙可能将活动范围转移至周边国家、海外侨民聚集地区,或那些加密资产社区活跃但执法能力相对薄弱的司法辖区。
- 关联目标升级:攻击者可能越来越多地将家属、员工、司机、助理或具有公开身份的亲属作为攻击对象,因为这些人更容易接触,也更容易对主要目标形成心理压力。
- 数据黑市升级:能够关联个人身份、住址与加密资产持有情况的泄露数据或内部数据来源,可能逐渐发展成为犯罪市场中的专业化交易商品。
最关键的预测变量并不仅仅是比特币的价格,而是持有者的可见度。牛市增加了预估财富的体量,但数据的暴露才决定了攻击者是否能够识别并锁定这些财富。
安全建议
安全建议的目的是降低成为攻击目标的可能性、削弱现实胁迫攻击的经济收益,并确保任何一名受到胁迫的个人都无法单独释放可能造成灾难性后果的大额资产。
面向个人及家庭
- 减少个人信息暴露:避免公开资产截图、钱包地址、家庭住址、出行计划、参会习惯以及任何能够将个人身份与加密资产关联起来的高消费或财富信息。
- 按用途隔离钱包:日常使用的钱包应仅保留少量资金,长期持有资产应存放于无法立即转移的金库架构中。
- 分散存放签名设备与恢复资料:不要将硬件钱包与助记词存放在同一地点,同时避免将高价值恢复材料长期保存在住所内。
- 大额资产采用多方控制:使用多重签名或MPC方案,确保任何单一持有人在受到胁迫时都无法独立转移全部资产。
- 增加提款限制:通过时间锁、交易限额、白名单以及分层金库等机制,降低攻击者实施即时胁迫的价值。
- 建立家庭应急预案:提前约定紧急暗号、可信联系人、定期报平安机制,以及针对可疑来访人员或虚假快递的应对流程。
- 加强住宅安全:对于高风险资产持有者而言,摄像头、可视对讲系统、快递收取流程、报警机制以及邻里协作都具有重要意义。
- 使用独立出行手机:参加公开活动或出行时,避免在随身手机中保存高价值钱包、密码管理器、交易所账户或助记词等敏感信息。
面向创始人及公开身份的持有者
- 建立覆盖家庭成员、住址暴露、生活规律、出行安排及公开演讲活动的个人威胁模型。
- 移除个人对公司国库资产、管理员密钥、部署权限及紧急控制权限的单独控制能力。
- 在完成独立核实前,将行业会议和商务会面视为潜在高风险环境:确认会议地点、交易对手、交通安排及参会人员信息。
- 定期审查历史采访、社交媒体内容、播客节目及公开照片,排查是否泄露住所、学校、家庭成员或日常活动等敏感信息。
- 与法律顾问、企业安全团队、资产托管机构及可信签名人共同制定现实胁迫应急响应方案。
面向机构
- 梳理所有涉及人员的单点故障:明确哪些人员能够转移资金、批准交易、重置权限或访问敏感用户数据。
- 采用带有策略控制的多方托管:多签或MPC应当包含角色分离、审批阈值、白名单、时间延迟以及紧急冻结机制。
- 在合适且合法的范围内,将安全培训扩展至高风险人员的家属和助理。
- 最大限度地减少员工和客户数据的保留时长及规模。
- 监控内部人员对敏感客户或高管数据的访问,建立不可篡改的日志并对异常查询进行告警。
- 完善行业会议安全、高管出行、酒店选择、地面交通以及会面核验流程。
面向钱包服务提供商
- 针对现实胁迫进行设计:支持提款延迟、紧急冻结、支出上限等功能,并允许用户在危机发生前自主配置相应安全策略。
- 提高账户恢复机制的安全性:账户恢复流程不应因攻击者获取受害者手机、邮箱或生物识别信息,而直接获得全部资产控制权。
- 构建具备隐私保护功能的默认用户体验,减少地址复用、公开财富暴露以及因产品设计导致的个人信息意外泄露。
面向监管机构与执法部门
- 在案件分类中明确标识与加密资产相关的现实胁迫案件,避免其被归入普通抢劫或肢体暴力等类别而难以统计。
- 加强政府部门及合规数据库的安全防护,重点保护能够关联个人身份、加密资产持有情况、住址及资本利得信息的数据。
- 审核内部人员对敏感数据的访问权限,并重点调查针对加密资产相关用户信息的异常查询行为。
- 建立并支持受害者报案渠道,尽可能减轻其对遭到报复的恐惧并保护其隐私。
无论何种情况,受害者都应尽快向其所在司法辖区的执法机构报案。与此同时,SEAL也提供了一系列安全框架及实践指南,可帮助个人和机构降低现实世界与数字空间面临的安全风险。
CertiK如何提供支持
CertiK的运营安全服务(OpSec Service)能够帮助高风险高管加强其行动安全防范,并评估暴露的个人信息可能如何被攻击者利用于构建针对性的目标画像。该评估能够识别最可能引发现实安全风险的数据,包括与高管个人身份、家庭成员、居住地以及行动轨迹相关的信息。CertiK将针对这些风险提出切实可行的应对措施,以减少此类信息暴露并完善个人安全防范流程。
在组织层面,CertiK能够评估敏感的高管或客户信息,是否可能通过内部系统和流程暴露。相关服务涵盖渗透测试、密钥管理审查,以及对网络钓鱼或未经授权访问的防御能力评估。其目标是在攻击者利用漏洞之前,识别安全薄弱环节并推动实施具体修复措施。
CertiK的运营安全服务同时支持企业满足VARA、DORA和MiCA等监管框架所提出的运营韧性(Operational Resilience)和业务连续性(Business Continuity)要求。CertiK还可进一步协助企业应对这些监管体系相关的更广泛的安全要求。
CertiK Security Workspace则通过将Web2威胁情报、链上调查以及AML(反洗钱)分析整合至统一平台,对上述服务形成补充。该平台帮助机构统一掌握来自公开网络和区块链环境中的威胁行为,并持续跟踪和归因与业务相关的威胁活动,包括勒索软件组织、与朝鲜相关的攻击团伙、国家支持型组织,以及欺诈性投资平台等网络犯罪活动。通过将链下情报与链上交易流及AML风险信号进行关联分析,该平台帮助调查人员在同一工作流中,从最初的风险线索快速推进至具备调查价值的证据材料。
CertiK战略合作伙伴关系
2026年,CertiK承诺推动区块链安全公司、交易所、调查机构以及包括国际刑警组织(INTERPOL)和欧洲刑警组织(Europol)在内的国际执法机构之间建立更紧密的合作,共同打击诈骗、漏洞攻击、洗钱以及其他利用加密资产实施的犯罪活动。我们不再将安全事件视为孤立事件,而是通过加强威胁情报共享、提升事件响应能力、支持相关调查,并在可能的情况下协助追回被盗资产。该倡议同时旨在提升整个行业的安全标准,帮助用户应对日益复杂的攻击威胁。
截至2027年12月,CertiK承诺:
- 通过CertiK的安全工具提供实时威胁情报和风险监测,支持全球监管机构开展风险监督。
- 建立高级专家工作组,为具有重大影响的跨境攻击事件及政策咨询提供公益性技术咨询和取证支持。
- 每年向国际刑警组织及联合国毒品和犯罪问题办公室(UNODC)的相关机构提供区块链安全政策与技术简报。
结论
2026年上半年的数据表明,扳手攻击正持续演变为一种有组织、以加密资产为目标的新型犯罪模式。越来越多的公开案例显示,此类攻击普遍具有明确的目标筛选流程、攻击前侦察以及多名犯罪分工协作实施作案等特点。
本报告同时反映出,攻击者可利用的攻击面正在不断扩大。开源情报、个人数据泄露以及内部人员获取敏感数据库访问权限,都可能成为识别受害者的重要信息来源。因此,个人所面临的风险,已不再仅仅取决于钱包安全或资产托管架构,而越来越受到个人信息暴露程度的影响。
尽管本报告仅统计了能够公开核实的事件,但观察到的攻击模式在多个司法辖区和调查案例中均表现出较高的一致性。未来仍需持续跟踪相关事件,以判断2026年上半年出现的趋势究竟只是阶段性集中爆发,还是有组织犯罪团伙针对数字资产持有者攻击方式的长期演变。
