当黑客开始「狙击」:复盘 2025 年 Web3 十大至暗时刻撰文:Sanqing,Foresight News
你以为躲过了土狗归零,躲过了交易所插针,你的资产就安全了吗?答案可能比你想象的要残酷得多。
站在 2025 年的岁末回望,如果只看 K 线图,今年的故事似乎依旧是熟悉的牛熊轮转、起伏不定。但在价格曲线的背面,还有另一条更为惊心动魄的轨迹。这一年,黑客们的猎杀变得更加精准且致命。根据慢雾区块链被黑档案库及其他网络来源的不完全统计,截至 12 月 15 日,全年链上及加密相关安全事件达 189 起,累计损失高达约 26.89 亿美元。
数据全景
时间上,今年致命的「重磅炸弹」大多在第一季度被引爆,而后三个季度,行业则更多面临着中小型安全事故的持续骚扰。
Q1 共发生 68 起事件,披露损失约 16.58 亿美元,是全年数量和金额都最高的季度,其中包括 Bybit 在内的十亿美元级事件,使这一时期的记录远高于其他季度。
Q2 记录 52 起事件,损失约 4.65 亿美元;Q3 为 38 起事件,损失约 3.28 亿美元;Q4 截至 12 月 15 日时录得 31 起事件,损失约 2.38 亿美元。
金额上,在所有披露损失的 127 起事件中,约一半(62 起) 的案值不足 100 万美元。这些占据了半壁江山的「小案子」,合计损失约 1,437 万美元,在年度总损失中的占比微乎其微(0.53%)。真正的危机,被高度压缩在金字塔的顶端。
包括 Bybit 在内的 3 起亿级大案,虽然数量占比不足 3%,合计案值却高达约 18.11 亿美元,占全年的 67.35%。尤其是 Bybit 这一起孤例,单案损失高达 14.6 亿美元,一家就占年度损失的一半以上(54.29%)。对于黑客而言,攻击 100 个中小项目,远不如完成一次对顶级目标的「单点爆破」来得暴利。
其余损失位于 100 万至 1000 万美元区间的事件有 42 起,占 33.07%,累计损失约 1.92 亿美元,占 7.15%。在 1000 万至 5000 万美元区间共有 15 起事件,占 11.81%,损失约 3.37 亿美元,占 12.54%。5000 万至 1 亿美元的事件有 5 起,占 3.94 %,累计损失约 3.34 亿美元,占 12.42%。
2025 年度十大安全事件
笔者按披露损失金额,筛选出了全年最为惨烈的十大核心案件。这十起事故虽然只占案发总数的极小比例,却合计贡献了全年绝大多数的被盗金额。
1. Bybit 供应链攻击:14.6 亿美元的幽灵签名
时间: 2025 年 2 月 21 日
攻击手法: 供应链攻击
这是 Web3 历史上规模最大的单次黑客攻击,根据链上侦探 ZachXBT 及官方取证报告,本次攻击并非直接破解了 Bybit 的私钥,而是疑似臭名昭著的朝鲜黑客组织 Lazarus Group 实施的一次供应链投毒。攻击者通过社会工程学手段入侵了多签服务商 Safe Wallet 开发人员的电脑,植入了恶意代码。
当 Bybit 团队执行常规的冷热钱包归集操作时,被篡改的前端 UI 实施了视觉欺骗:屏幕上显示的是正常的转账地址,然而底层的智能合约逻辑已被悄悄替换为恶意后门。 这导致 Bybit 在毫不知情的情况下,亲手签署了将 49.9 万枚 ETH 转移给黑客的交易。
但事件发生后,Bybit 迅速公开直播并发布说明,为阻断攻击扩散,Bybit 第一时间暂停受影响钱包交互,同时保持平台提现与存款功能正常运行,避免因恐慌造成挤兑,只部分提现因流量激增可能延迟。同时其确认此次仅涉及其中一个 ETH 冷钱包,其余资产保持安全,并强调平台储备充足,将全额承担用户损失,确保用户资金 1:1 安全。
2. Cetus 合约漏洞:2.6 亿美元的 DeFi 数学陷阱
时间: 2025 年 5 月 22 日
攻击手法: 合约漏洞
Cetus 是 SUI 公链生态中的重要流动性提供协议。事后分析发现,Cetus 的智能合约在处理特定参数时存在数学库精度问题(overflow check 缺陷)。
黑客利用该逻辑缺陷,通过压低池内价格,在高价区建仓,随后利用溢出漏洞,仅以极小的代币成本就向池内注入了虚高的流动性,最终像变魔术一样掏空了价值 2.6 亿美元的资产。但这起事件的高潮不仅攻击本身,还涉及后续的救援行动。在黑客得手并将部分资金跨链转移后,Sui 验证节点迅速识别并锁定了攻击者留在链上的约 1.62 亿美元 资产。
为了夺回这笔巨款,Sui 社区通过了一项极具争议的升级提案:Sui 官方支持通过硬编码的方式,在协议升级中加入两笔特殊交易,直接将黑客地址中的资产强行划转至由 Cetus、Sui 基金会和安全公司共同管理的多签钱包。提案获得通过,1.62 亿美元被成功「没收」并用于赔付用户,配合基金会的贷款,Cetus 最终实现了对受损用户的全额赔付。虽然是保护受害者的正义之举,但也打破了「不可篡改」的区块链金身。
3. Balancer 逻辑漏洞:1.28 亿美元的取整谬误
时间: 2025 年 11 月 3 日
攻击手法: 逻辑漏洞
作为老牌 DeFi 协议, Balancer 在 V2 上依然因为逻辑漏洞遭遇重创。据分析,漏洞源于极其隐蔽的四舍五入方向错误,当处理包含非整数缩放因子的 EXACT_OUT 兑换时,协议错误地执行了向下取整。
攻击者敏锐地捕捉到了这一毫厘之差,结合批量兑换功能反复套利,最终将以太坊、Arbitrum、Avalanche 等多条链上的资金池洗劫一空,损失总额高达 1.28 亿美元。此次攻击迅速引发了「多米诺骨牌效应」:为防止漏洞波及自身的 BEX,Berachain 不惜通过紧急硬分叉的方式暂停网络运行;StakeWise、Beets 等依赖 Balancer 流动性的协议蒙受重创。
4. Nobitex 遭国家级打击:9000 万美元的数字地缘冲突
时间: 2025 年 6 月 18 日
攻击手法: 未明
Nobitex 事件在官方披露时, 仅给出资金损失与业务影响的粗略说明。事件发生在伊朗与以色列爆发 12 天军事冲突的敏感时期。攻击者 Predatory Sparrow 并没有试图掩盖踪迹或清洗资金,而是将这些钱转移到了通过暴力破解生成的羞辱性地址中(地址后缀包含反伊朗革命卫队 IRGC 的口号)。
这种做法直接导致这些资金既无法被使用,也无法被追回,相当于在链上制造了一片「数字焦土」。其目的非常明确:不是为了钱,而是为了瘫痪伊朗的金融生命线,羞辱对手。此次攻击还导致了 Nobitex 源代码的泄露,揭开了伊朗加密经济的「双面性」:代码显示,Nobitex 内置了供执法部门使用的「后门」,允许在无搜查令的情况下监控普通用户;同时,它又为 VIP(通常是受制裁的高官或实体)设计了专门的隐私保护逻辑,帮助其规避国际制裁和反洗钱审查。
5. UPCX 权限失窃:7000 万美元的流动性死局
时间: 2025 年 4 月 1 日
攻击手法: 私钥泄露 / 恶意升级合约
这是一场看似惊天动地、实则进退两难的黑客行动。4 月 1 日,Cyvers 监测到支付公链 UPCX 的管理账户出现异常。
攻击者疑似获取了管理员权限,通过升级 ProxyAdmin 合约并调用 withdrawByAdmin 函数,从三个管理账户中一口气提走了 1840 万枚 UPC,账面价值高达 7000 万美元。但根据 CoinGecko 数据,UPCX 当时的市场流通量仅为约 400 万枚。这意味着,黑客手中掌握的代币数量是全市场流通总量的 4.6 倍。
6. Phemex 热钱包失守:7000 万美元的多链扫荡
时间: 2025 年 1 月 23 日
攻击手法: 未知途径热钱包私钥泄露
1 月 23 日,新加坡交易所 Phemex 遭遇大规模网络攻击,损失高达 7000 万美元。据安全机构分析,幕后黑手极有可能是朝鲜相关黑客组织 TraderTraitor。攻击者展现了极高的专业度与执行力:不仅同时在 ETH、Solana、Polkadot 等多条公链上通过至少 8 个地址转移资产,更在操作上极具针对性。
攻击者优先将 USDC、USDT 等可冻结资产兑换为 ETH,随后连价值仅几百美元的小币种也一并打包带走。事后,Phemex 依托其约 18 亿美元的储备金启动赔付并恢复服务,暂时稳住了平台运营。
7. BtcTurk 热钱包失守:5400 万美元的二度折戟
时间: 2025 年 8 月 14 日
攻击手法: 热钱包私钥泄露
对于土耳其最大的加密交易所 BtcTurk 来说,此次事件是一场似曾相识的噩梦。事件发生 14 个月前,该交易所曾因热钱包被盗 5500 万美元而导致管理层大换血。然而悲剧却再次重演,其热钱包再次被攻破,黑客轻松获取了获取 7 条区块链的私钥权限,卷走约 5400 万美元。
这起案件最令人唏嘘的不是金额,而是重蹈覆辙。连续两次被盗均源于热钱包私钥管理不善,对于用户而言这是最坏的消息,因为你永远不知道平台是否真的吸取了教训,还是仅仅在等待下一次被盗。
8. Infini 权限失窃:5000 万美元的赌徒施盗
时间: 2025 年 2 月 24 日
攻击手法: 内鬼作案
起初,团队试图通过链上喊话并提供 20% 赏金来招安黑客,但随着调查深入,一个令人震惊的真相浮出水面:这并非外部入侵,而是核心工程师的「监守自盗」。
根据网络流传的法院披露文件,第一被告 Chen Shanxuan(Infini 核心合约工程师)利用职务之便,在部署合约时保留了 Super Admin 最高权限,却对团队谎称已移交至多签。被告因长期沉迷高倍数合约交易和网络赌博,背负了巨额债务。在案发前,他曾多次向同事借钱,甚至接触地下钱庄。
在债务压力的逼迫下,他动用了权限,将金库中的 5000 万美元洗劫一空。他将 USDC 换成 DAI 再换成 ETH,试图通过混币洗白。这种基于信任的「草台班子」管理,再次印证了加密价值观之一:Don『t Trust, Verify!
9. CoinDCX 管理漏洞:接私活接出的 4420 万美元大锅
时间: 2025 年 7 月 19 日
攻击手法: 内部威胁
印度头部交易所 CoinDCX 遭遇了一场荒诞的「内鬼」危机。黑客在凌晨先进行了一笔 1 USDT 的微小测试,随即如决堤般卷走了价值 4420 万美元 的资产。警方调查迅速锁定了公司员工 Rahul Agarwal 并将其逮捕。
调查显示,Agarwal 长期违规使用公司配发的笔记本电脑「接私活」,在过去一年里赚取了约 1.8 万美元的外快。但这台公物私用的电脑最终成为了外部黑客渗透内网的特洛伊木马。员工终端安全(Endpoint Security)与行为规范,是交易所绝对不能忽视的隐形防线。
10. GMX 管理漏洞:4200 万美元越修越漏的回旋镖
时间:2025 年 7 月 15 日
攻击手法:重入攻击 / 补丁引入漏洞
去中心化衍生品交易协议 GMX V1 遭遇了智能合约攻击中古老且经典的「重入攻击」漏洞,重入攻击即利用合约逻辑的时间差,在系统完成最终记账之前,强行「插队」再次发起调用,如本案中黑客卡在系统更新持仓数量和平均价格之间的间隙发起攻击,迫使系统错误使用旧价格计算资产价值。
然而讽刺的是,这个致命漏洞,是 GMX 团队在 2022 年紧急修复某个 Bug 时候自己引入的。在未经充分审计的情况下,这颗埋了三年的雷终于被引爆。幸运的是,最终黑客同意白帽协议谈判,归还了大部分资金。
攻击手段
若按攻击手段拆解,我们会发现黑客对 Web3 的入侵就像一场分层级的「立体战争」。不同的攻击手法,折射出完全不同的技术深度与破坏边界。
供应链攻击展示了极为可怕的破坏力上限。尽管该类别全年仅记录 4 起,且其中 3 起的损失规模并不突出,但 Bybit 一案(14.6 亿美元) 的存在,揭示了这种攻击手法的恐怖之处:它绕过了链上的智能合约防御,直接从基础设施或代码源头进行投毒。这种攻击往往极难得手,可一旦成功渗透进中心化巨头的供应链,其造成的后果就是毁灭性的「降维打击」。 它不是最高频的威胁,却是悬在行业头顶的达摩克利斯之剑。
合约与协议漏洞则是黑客与项目方进行正面对抗的主战场。这是最常见的安全事件原因,63 起事件造成约 6.75 亿美元损失。这是典型的「技术博弈」:黑客需要精通代码逻辑,寻找数学或逻辑上的破绽。虽然单案破坏力不如 Bybit 那般惊世骇俗,但由于 DeFi 协议中沉淀了大量资金,只要攻破一点,往往就能获得数百万至数千万美元的不当得利。
相比之下,账号 / 前端攻击更像是一种低成本的外围骚扰。这一类别虽有多达 57 起 的记录(包括推特被黑、前端注入等),但记录损失仅 1774 万美元。这类攻击通常利用流量劫持、钓鱼链接等手段,技术门槛相对较低。虽然它们在社交媒体上制造了最大的恐慌噪音,但由于无法直接触动链上金库,其造成的实际损失往往止步于「皮外伤」。
此外,不可忽视的还有人的因素。跑路、内鬼作恶以及私钥泄露等同样造成了不小的损失。管理永远应该被重视,系统再完美,握着钥匙的人,总是那个填不上的漏洞。
币圈人士保命清单
别做帮黑客完成 KPI 的人,下文是让你在 Web3 活得更久的保命清单。
1. 默认官方也会骗人
看到「官方空投」、「紧急赔付」的链接,先别点!推特会被盗,Discord 会被黑,连总统都会发假币。
去官网、去社群交叉验证。多花 1 分钟确认,好过花 10 年回本。
2. 陌生项目,只用小号冲
不认识的土狗、没听过的 DApp,别用存大钱的主钱包去连!准备一个只放几百 U 的钱包去试水。
养成隔离习惯,炸也就炸个小号,大本营毫发无伤。
3. 尽量避免无限授权,定期解除授权
没有哪个协议值得你把身家性命交给它。授权额度用多少填多少,别为了省 Gas 填无限。
定期用 Revoke.cash 查一次,把那些很久不用的,看着眼生的授权全取消。
4. 慢签名,多确定
面对小狐狸弹出的签名框,别只会点确认。三问:这笔交易到底在干嘛?合约地址对不对?万一被盗,这笔损失我扛得住吗?
有一个答不上来,就拒绝签名。
5. 资金要分家,交易的归交易,存钱的归存钱
交易所放一点,链上钱包放一点,不同链再分散一点。交易账户 = 灵活取用的钱(放交易所 / 热钱包),存钱账户 = 几乎不动的钱(放冷钱包 / 多签)。
存钱账户永远不要去乱点链接、乱授权。分散不是为了赚更多,是为了哪怕一个地方雷了,你还能有筹码翻身。
记住,Web3 不缺机会,但缺永远在桌上的人。
周末荐读:蚂蚁与京东入局稳定币,伊朗最大交易所 Nobitex 被盗整理:Nona
本周聚焦
《当热战的风吹到了赛博空间:伊朗最大加密货币交易所遭以色列黑客组织攻击》
以色列黑客组织「揽锅」突袭伊朗最大交易所 Nobitex,8170 万美元资产在链上蒸发,这场针对「恐怖金融管道」的精准打击,揭开了中东战火背后的数字暗战。
《a16z「门徒」Inference 实操指南三:Epoch3 激励测试启动,Multicoin Capital 重金入局》
a16z CSX 与 Multicoin Capital 支持的 AI 推理平台 Inference 第三期激励测试已启动,引入重大协议变更包括技术改进、新的质押机制和运营变革等。
《刘强东宣布发力稳定币,大厂找到了「新金矿」》
当刘强东高调宣布京东进军稳定币赛道,当蚂蚁、亚马逊等巨头争相入局,这个曾游走灰色地带的加密货币变种正以合规姿态杀回主流。
《摩根大通开启 JPMD「存款代币」实验:自称优于稳定币,面向机构试点》
摩根大通正式进军链上金融!全球首款银行存款代币 JPMD 在 Base 链启动试点,首批面向机构客户开放。
《币、股、链三板斧,一文洞悉 Coinbase「帝国」扩张背后的终极野心》
当传统券商还在为 T+1 结算焦头烂额时,Coinbase 已悄然布下一盘链上金融大棋 —— 打通 34 国 USDC 支付,中间用 Base 链串联起完整金融闭环。
精选推荐
《新加坡 Web3 清场之后,隐形玩家浮出水面》
新加坡金融管理局(MAS)以 「零过渡期」 铁腕政策勒令未持牌数字代币服务商 6 月 30 日前全面退出,彻底终结 「加密避风港」 时代。新规穿透式监管境内境外业务,剑指洗钱风险与金融声誉危机,33 家持牌机构筑起合规护城河。
《稳定币的「隐形渗透」:普通人尚未察觉的金融变革》
当 Stripe 豪掷千金买下加密支付全栈能力,当 Shopify 默认为 260 万商家开通 USDC 支付 —— 一场静默的支付革命正在我们眼皮底下爆发。这不是加密极客的乌托邦幻想,而是商业巨头们用真金白银投票的产业迁移。
《美国 GENIUS 法案落地,如何重构稳定币规则?》
美国金融史迎来转折时刻!参议院闪电通过 GENIUS 法案,为 2500 亿稳定币市场立下联邦铁律——全额储备、分级监管、算法币禁令,三大铁腕条款重塑行业规则。
《马来西亚加密货币概览:双重监管模式》
马来西亚双机构严管加密货币:国家银行禁作货币,证监会按证券监管。6 家持牌交易所,22 种核准代币,稳定币全面封杀,打造东南亚最严加密市场。
《特朗普手机迷局:复刻「自由手机」骗局,还是效仿 Solana 的财富密码?》
特朗普家族推出「爱国手机」,表面是民族主义情怀的硬件产品,暗藏加密市场式财富密码 —— 效仿 Solana 手机「空投暴富」模式,可能捆绑 DJT 股票或 MAGA 代币。
本周不容错过的十条新闻
安拟集团与渣打银行、香港电讯成立合资公司筹备发行与港元挂钩的稳定币
Visa 将稳定币业务拓展至欧洲、中东和非洲地区
韩国金融服务委员会正在制定推出比特币现货 ETF 的路线图
伊朗央行指示所有国内加密货币交易所实施宵禁
英国拟于 2026 年前推出有关限制银行加密货币风险敞口的新规
伊朗加密交易所 Nobitex 遭以色列黑客组织 Gonjeshke Darande 攻击,损失近 5000 万美元
路透社:比特大陆等三家中国比特币矿机制造商正在美国建立制造基地
京东币链 CEO:计划于第四季度初获发牌照并推出稳定币,京东港澳站将支持稳定币购物
央行:设立数字人民币国际运营中心,并开展离岸贸易金融服务综合改革试点
摩根大通申请「JPMD」商标,涵盖多项加密货币相关服务
损失约 1 亿美元!伊朗最大交易所 Nobitex 被盗事件资金分析撰文:Beosin
6 月 18 日,伊朗最大加密交易所 Nobitex 发布公告称遭遇黑客攻击,损失约 1 亿美元,涉及 BTC、ETH、Doge、XRP、SOL、TRX 和 Ton 等多种加密货币。一个名为「Gonjeshke Darande」的亲以色列组织已宣布对此次攻击负责,并将此次袭击定性为针对伊朗加密基础设施的打击。Beosin 安全团队第一时间对该事件进行了分析和资金追踪,并将结果分享如下:
被盗资金流向
本次攻击事件涉及多条区块链网络,通过 Beosin Trace 分析,目前已确认的攻击者地址如下:
TRON 网络:TKFuckiRGCTerroristsNoBiTEXy2r7mNX
以太坊网络:0xffFFfFFffFFffFfFffFFfFfFfFFFFfFfFFFFDead
BTC 网络:1FuckiRGCTerroristsNoBiTEXXXaAovLX
Solana 网络:FuckiRGCTerroristsNoBiTEXXXXXXXXXXXXXXXXXXX
Ripple 网络:rFuckiRGCTerroristsNoBiTEXypBrmUM
TON 网络:UQABFuckIRGCTerroristsNOBITEX1111111111111111_jT
Harmony 网络:one19fuckterr0rfuckterr0rfuckterr0rxn7kj7u
Dogecoin 网络:DFuckiRGCTerroristsNoBiTEXXXWLW65t
其中,TRON 网络被盗 23,531 枚 TRX,49,439,310 枚 USDT,损失金额总计约 4945 万美元,其资金流向图如下所示:
Beosin Trace 资金流向图
以太坊网络被盗 939,556 枚 USDT、262.87 枚 ETH 以及多种以太坊生态项目代币(UNI, AXS, PEPE, MASK, MEME, AAVE 等),损失金额总计约 820 万美元。以下是以太坊网络的主要被盗资产流向:
Beosin Trace 资金流向图
比特币网络被盗 18.47 枚 BTC,损失金额约 193 万美元,以下是 BTC 网络被盗资金流向:
Beosin Trace 资金流向图
RIpple 网络被盗 373,852 枚 XRP,损失金额约 80 万美元:
Beosin Trace 资金流向图
Solana 网络被盗 173 枚 SOL,336,067 枚 WIF 和 31,954 枚 RENDER,损失金额共计约 40 万美元:
Beosin KYT 资金流向图
Dogecoin 网络被盗 39,409,954 枚 Doge,损失约 670 万美元,而 Harmony 和 TON 网络共计损失约 40 万美元。目前关于攻击者的更多地址还在调查确认中,Beosin Trace 和 KYT 已将上述确认的攻击者相关地址加入黑地址库,后续将持续追踪。
Nobitex 应对措施
攻击发生后,Nobitex 立即发布公开声明,表明交易所的大部分加密资产仍存储在安全的冷钱包中,未受影响。此外,Nobitex 已采取措施隔离被攻击的系统,并增强其安全态势,降低未来遭受类似攻击的风险。
据媒体报道,由于此次攻击事件的发生,伊朗央行已指示所有国内加密货币交易所将其营业时间限制在上午 10 点至晚上 8 点之间,对相关交易所进行更加严格的监管措施。
总结
Nobitex 不仅仅是伊朗最大的加密交易所,也是伊朗受到严格制裁的加密生态系统中的关键枢纽,为那些无法接触传统金融的用户提供进入全球市场的通道。本次攻击事件凸显了加密货币无国界性与国家地缘政治之间的内在冲突,也再次证明了加密生态对于持续进行区块链情报和链上链下风险分析的迫切需求。
近 1 亿美元被销毁:伊朗交易所 Nobitex 被盗事件梳理作者:Lisa & 23pds
编辑:Sherry
背景
2025 年 6 月 18 日,链上侦探 ZachXBT 披露,伊朗最大的加密交易平台 Nobitex 疑似遭遇黑客攻击,涉及多条公链的大额资产异常转移。
(https://t.me/investigations)
慢雾(SlowMist) 进一步确认,事件中受影响资产涵盖 TRON、EVM 及 BTC 网络,初步估算损失约为 8,170 万美元。
(https://x.com/slowmist_team/status/1935246606095593578)
Nobitex 也发布公告确认,部分基础设施和热钱包确实遭遇未授权访问,但强调用户资金安全无虞。
(https://x.com/nobitexmarket/status/1935244739575480472)
值得注意的是,攻击者不仅转移了资金,还主动将大量资产转入特制销毁地址,被「烧毁」的资产价值近 1 亿美元。
(https://x.com/GonjeshkeDarand/status/1935412212320891089)
时间线梳理
6 月 18 日
ZachXBT 披露伊朗加密交易所 Nobitex 疑似遭遇黑客攻击,在 TRON 链上发生大量可疑出金交易。慢雾(SlowMist) 进一步确认攻击涉及多条链,初步估算损失约为 8,170 万美元。
Nobitex 表示,技术团队检测到部分基础设施与热钱包遭到非法访问,已立即切断外部接口并启动调查。绝大多数资产存储在冷钱包中未受影响,此次入侵仅限于其用于日常流动性的部分热钱包。
黑客组织 Predatory Sparrow (Gonjeshke Darande) 宣称对此次攻击负责,并宣告将在 24 小时内公布 Nobitex 源代码和内部数据。
(https://x.com/GonjeshkeDarand/status/1935231018937536681)
6 月 19 日
Nobitex 发布第四号声明,表示平台已彻底封锁服务器外部访问路径,热钱包转账系「安全团队为保障资金所做的主动迁移」。同时,官方确认被盗资产被转移到一些由任意字符组成的非标准地址的钱包中,这些钱包被用来销毁用户资产,总计约 1 亿美元。
黑客组织 Predatory Sparrow (Gonjeshke Darande) 宣称已烧毁价值约 9,000 万美元的加密资产,并称其为「制裁规避工具」。
黑客组织 Predatory Sparrow (Gonjeshke Darande) 公开 Nobitex 源代码。
(https://x.com/GonjeshkeDarand/status/1935593397156270534)
源码信息
根据攻击者放出来的源码信息,得到文件夹信息如下:
具体来说,涉及下列内容:
Nobitex 的核心系统主要采用 Python 编写,并使用 K8s 进行部署与管理。结合已知信息,我们猜测攻击者可能是突破了运维边界,从而进入内网,此处暂不展开分析。
MistTrack 分析
攻击者使用了多个看似合法、实则不可控的「销毁地址」接收资产,这些地址多数符合链上地址格式校验规则,能够成功接收资产,但一旦资金转入,即等于永久销毁,同时,这些地址还带有情绪性、挑衅性词汇,具有攻击意味。攻击者使用的部分「销毁地址」如下:
TKFuckiRGCTerroristsNoBiTEXy2r7mNX
0xffFFfFFffFFffFfFffFFfFfFfFFFFfFfFFFFDead
1FuckiRGCTerroristsNoBiTEXXXaAovLX
DFuckiRGCTerroristsNoBiTEXXXWLW65t
FuckiRGCTerroristsNoBiTEXXXXXXXXXXXXXXXXXXX
UQABFuckIRGCTerroristsNOBITEX1111111111111111_jT
one19fuckterr0rfuckterr0rfuckterr0rxn7kj7u
rFuckiRGCTerroristsNoBiTEXypBrmUM
我们使用链上反洗钱与追踪工具 MistTrack 进行分析,Nobitex 的损失不完全统计如下:
根据 MistTrack 分析,攻击者在 TRON 上完成了 110,641 笔 USDT 交易和 2,889 笔 TRX 交易 :
攻击者盗取的 EVM 链主要包括 BSC、Ethereum、Arbitrum、Polygon 以及 Avalanche,除了每个生态的主流币种,还包含 UNI、LINK、SHIB 等多种代币。
在 Bitcoin 上,攻击者总共盗取 18.4716 BTC,约 2,086 笔交易。
在 Dogechain 上,攻击者总共盗取 39,409,954.5439 DOGE,约 34,081 笔交易。
在 Solana 上,攻击者盗取 SOL、WIF 和 RENDER:
在 TON、Harmony、Ripple 上,攻击者分别盗取 3,374.4 TON、35,098,851.74 ONE 和 373,852.87 XRP:
MistTrack 已将相关地址加入恶意地址库,并将持续关注相关链上动向。
结语
Nobitex 事件再次提醒行业:安全是一个整体,平台需进一步强化安全防护,采用更先进的防御机制,特别是对于使用热钱包进行日常运营的平台而言,慢雾(SlowMist) 建议:
严格隔离冷热钱包权限与访问路径,定期审计热钱包调用权限;
采用链上实时监控系统(如 MistEye),及时获取全面的威胁情报和动态安全监控;
配合链上反洗钱系统(如 MistTrack),及时发现资金异常流向;
加强应急响应机制,确保攻击发生后能在黄金窗口内有效应对。
事件后续仍在调查中,慢雾安全团队将持续跟进并及时更新进展。美国财政部解除三家伊朗航司制裁加密执法仍收紧Techub News 消息,美国财政部将三家伊朗航空公司及两架飞机从反恐制裁名单中移除,这些实体因与伊朗伊斯兰革命卫队有关联被制裁。该部门强调,针对加密货币领域的执法仍在收紧,此前刚于 2026 年 6 月制裁伊朗最大加密货币交易所 Nobitex。
此次解除的制裁依据为第 13224 号行政令。分析指出,此举对加密货币市场无直接影响,但表明与 IRGC 相关的数字资产制裁具有持续性,全球任何为指定实体提供交易便利的加密平台均面临被纳入制裁名单的风险。(CryptoBriefing)美国制裁伊朗加密货币交易所,冻结近 10 亿美元资产美国财政部已制裁四家伊朗加密货币交易所(含 Nobitex),作为 2026 年 4 月「经济怒火」行动一部分。据报道,当局已冻结近 10 亿美元加密货币资产,并追踪到 38.4 亿美元通过 CoinEx 流转,涉及伊朗央行钱包与朝鲜 Bybit 黑客关联。
据 Chainalysis 估计,2025 年伊朗加密流出达 41.8 亿美元,同比增长 70%。尽管 USDT 等中心化稳定币可被冻结,但去中心化协议和跨链交易仍为逃避制裁提供渠道。目前相关交易所高管已被列入 OFAC 名单,财政部持续监控区块链资金流向。美国财政部制裁伊朗最大加密货币交易所 Nobitex 等四家平台Techub News 消息,美国财政部海外资产控制办公室(OFAC)6 月 2 日宣布制裁伊朗最大加密货币交易所 Nobitex 及另外三家平台,指控其为伊斯兰革命卫队(IRGC)提供融资通道。
该制裁针对平台及其高管。今年 4 月,美国曾冻结约 3.44 亿美元与伊朗网络相关的数字资产,Tether 协助封锁了相关钱包。此次行动标志着监管重点从个别钱包转向交易平台等基础设施层面。(CryptoBriefing)美财政部制裁四家伊朗交易所,涉革命卫队关联Techub News 消息,据美国财政部 6 月 2 日公告,外国资产控制办公室(OFAC)已将 Nobitex、Wallex、Bitpin 和 Ramzinex 四家伊朗加密货币交易所列入制裁名单,指控其与伊朗革命卫队存在关联、参与勒索软件操作,并为伊朗央行提供稳定币通道。
据报道,Nobitex 是伊朗最大加密货币交易所,处理了该国 2025 年超 50% 的数字资产流入。财政部长 Scott Bessent 称,伊朗利用数字资产进行「邪恶活动」。此次制裁属「Economic Fury」行动一部分,此前美方已冻结近 5 亿美元伊朗政权相关资产。以色列冻结价值 800 万美元涉伊朗革命卫队加密货币钱包Techub News 消息,以色列国防部长 Israel Katz 宣布,该国已冻结 37 个与伊朗伊斯兰革命卫队(IRGC)关联的加密货币钱包,价值约 800 万美元,这些资金被指用于支持真主党等组织。
以色列国家反恐融资局指出,这些钱包在地区冲突后被用于支持相关武装组织。此前该国于 2025 年 9 月曾针对 187 个 IRGC 关联钱包发出扣押令,涉及约 15 亿美元 USDT。2026 年 6 月,美国财政部亦曾制裁伊朗最大加密货币交易所 Nobitex。(CryptoBriefing)华尔街日报:CoinEx 涉伊朗制裁规避,7 年超 38 亿美元Techub News 消息,区块链分析公司 TRM Labs 发布报告显示,加密货币交易所 CoinEx 在过去 7 年多与伊朗相关实体间处理超 38.4 亿美元资金流动,成为伊朗规避国际制裁的主要渠道。美国财政部外国资产控制办公室(OFAC)已对相关伊朗交易所实施制裁。
报告显示,CoinEx 与伊朗最大交易所 Nobitex 之间有 27 亿美元资金往来,日均约 100 万美元,还涉及伊斯兰革命卫队(IRGC)等受制裁实体。CoinEx 创始人表示已停止接收伊朗新用户并删除现有用户。制裁后,CoinEx 与伊朗相关交易所的日交易额已骤降至 15 万美元以下。(华尔街日报)伊朗构建 78 亿美元加密经济应对美国千项制裁Techub News 消息,伊朗已建立价值约 78 亿美元的加密货币生态系统,通过比特币挖矿、稳定币及国内交易所构建平行金融体系,以应对美国自 2025 年 2 月以来实施的逾 1000 项制裁。
美国财政部 6 月 2 日制裁伊朗最大交易所 Nobitex 等,已查封约 10 亿美元伊朗关联加密货币资产。该国自 2022 年合法化加密进口,并提议在霍尔木兹海峡收取比特币通行费,约 20%全球石油经该航道运输。(CryptoBriefing)特朗普:若伊朗表现良好或解除制裁Techub News 消息,据 CryptoBriefing 报道,特朗普在 G7 峰会上表示,若伊朗「表现良好」可能解除对该国制裁。此前美伊于 6 月 15 日签署谅解备忘录,包含 60 天停火及制裁解除谈判框架,美财政部 6 月刚制裁 Nobitex 等四家伊朗加密货币交易所。
今年 2 月美国重新实施对伊极限施压策略,3 月曾临时允许约 1.4 亿桶伊朗石油进入市场。分析指出,若制裁解除可能重新激活 Nobitex 等交易所并释放稳定币需求,USDT 或成为跨境交易主要工具。美伊将于周五签署备忘录,加密制裁议题受市场关注Techub News 消息,据 CryptoBriefing 报道,美国与伊朗定于 6 月 19 日在瑞士签署谅解备忘录,旨在延长停火并启动为期 60 天的核政策与制裁减免谈判。此前美财政部于 6 月 2 日制裁伊朗最大加密货币交易所 Nobitex,并扣押约 10 亿美元伊朗相关数字资产。
该备忘录为框架性协议,涉及霍尔木兹海峡通行管理。美方近期针对加密平台的执法行动表明其正加大对国家行为者的数字资产监管力度,若制裁解除,伊朗或减少对加密货币的依赖,相关被扣押资产也可能通过政府拍卖重返市场。美国财政部制裁伊朗四大加密货币交易所Techub News 消息,据 crypto.news 报道,美国财政部宣布制裁四家伊朗加密货币交易所(包括该国最大平台 Nobitex)及两名高管,指控其帮助受制裁实体进入数字资产生态系统。财政部长 Scott Bessent 称,伊朗政府正利用加密技术规避制裁并转移财富。
此次行动是财政部「Economic Fury」制裁框架的一部分,该部门披露自冲突以来已冻结近 10 亿美元伊朗加密货币资产。Chainalysis 数据显示,Nobitex 占伊朗加密交易量的 50%,平台声称拥有 1100 万用户并处理约 70% 的国内交易。撰文:Sanqing,Foresight News 你以为躲过了土狗归零,躲过了交易所插针,你的资产就安全了吗?答案可能比你想象的要残酷得多。 站在 2025 年的岁末回望,如果只看 K 线图,今年的故事似乎依旧是熟悉的牛熊轮转、起伏不定。但在价格曲线的背面,还有另一条更为惊心动魄的轨迹。这一年,黑客们的猎杀变得更加精准且致命。根据慢雾区块链被黑档案库及其他网络来源的不完全统计,截至 12 月 15 日,全年链上及加密相关安全事件达 189 起,累计损失高达约 26.89 亿美元。 数据全景 时间上,今年致命的「重磅炸弹」大多在第一季度被引爆,而后三个季度,行业则更多面临着中小型安全事故的持续骚扰。 Q1 共发生 68 起事件,披露损失约 16.58 亿美元,是全年数量和金额都最高的季度,其中包括 Bybit 在内的十亿美元级事件,使这一时期的记录远高于其他季度。 Q2 记录 52 起事件,损失约 4.65 亿美元;Q3 为 38 起事件,损失约 3.28 亿美元;Q4 截至 12 月 15 日时录得 31 起事件,损失约 2.38 亿美元。 金额上,在所有披露损失的 127 起事件中,约一半(62 起) 的案值不足 100 万美元。这些占据了半壁江山的「小案子」,合计损失约 1,437 万美元,在年度总损失中的占比微乎其微(0.53%)。真正的危机,被高度压缩在金字塔的顶端。 包括 Bybit 在内的 3 起亿级大案,虽然数量占比不足 3%,合计案值却高达约 18.11 亿美元,占全年的 67.35%。尤其是 Bybit 这一起孤例,单案损失高达 14.6 亿美元,一家就占年度损失的一半以上(54.29%)。对于黑客而言,攻击 100 个中小项目,远不如完成一次对顶级目标的「单点爆破」来得暴利。 其余损失位于 100 万至 1000 万美元区间的事件有 42 起,占 33.07%,累计损失约 1.92 亿美元,占 7.15%。在 1000 万至 5000 万美元区间共有 15 起事件,占 11.81%,损失约 3.37 亿美元,占 12.54%。5000 万至 1 亿美元的事件有 5 起,占 3.94 %,累计损失约 3.34 亿美元,占 12.42%。 2025 年度十大安全事件 笔者按披露损失金额,筛选出了全年最为惨烈的十大核心案件。这十起事故虽然只占案发总数的极小比例,却合计贡献了全年绝大多数的被盗金额。 1. Bybit 供应链攻击:14.6 亿美元的幽灵签名 时间: 2025 年 2 月 21 日 攻击手法: 供应链攻击 这是 Web3 历史上规模最大的单次黑客攻击,根据链上侦探 ZachXBT 及官方取证报告,本次攻击并非直接破解了 Bybit 的私钥,而是疑似臭名昭著的朝鲜黑客组织 Lazarus Group 实施的一次供应链投毒。攻击者通过社会工程学手段入侵了多签服务商 Safe Wallet 开发人员的电脑,植入了恶意代码。 当 Bybit 团队执行常规的冷热钱包归集操作时,被篡改的前端 UI 实施了视觉欺骗:屏幕上显示的是正常的转账地址,然而底层的智能合约逻辑已被悄悄替换为恶意后门。 这导致 Bybit 在毫不知情的情况下,亲手签署了将 49.9 万枚 ETH 转移给黑客的交易。 但事件发生后,Bybit 迅速公开直播并发布说明,为阻断攻击扩散,Bybit 第一时间暂停受影响钱包交互,同时保持平台提现与存款功能正常运行,避免因恐慌造成挤兑,只部分提现因流量激增可能延迟。同时其确认此次仅涉及其中一个 ETH 冷钱包,其余资产保持安全,并强调平台储备充足,将全额承担用户损失,确保用户资金 1:1 安全。 2. Cetus 合约漏洞:2.6 亿美元的 DeFi 数学陷阱 时间: 2025 年 5 月 22 日 攻击手法: 合约漏洞 Cetus 是 SUI 公链生态中的重要流动性提供协议。事后分析发现,Cetus 的智能合约在处理特定参数时存在数学库精度问题(overflow check 缺陷)。 黑客利用该逻辑缺陷,通过压低池内价格,在高价区建仓,随后利用溢出漏洞,仅以极小的代币成本就向池内注入了虚高的流动性,最终像变魔术一样掏空了价值 2.6 亿美元的资产。但这起事件的高潮不仅攻击本身,还涉及后续的救援行动。在黑客得手并将部分资金跨链转移后,Sui 验证节点迅速识别并锁定了攻击者留在链上的约 1.62 亿美元 资产。 为了夺回这笔巨款,Sui 社区通过了一项极具争议的升级提案:Sui 官方支持通过硬编码的方式,在协议升级中加入两笔特殊交易,直接将黑客地址中的资产强行划转至由 Cetus、Sui 基金会和安全公司共同管理的多签钱包。提案获得通过,1.62 亿美元被成功「没收」并用于赔付用户,配合基金会的贷款,Cetus 最终实现了对受损用户的全额赔付。虽然是保护受害者的正义之举,但也打破了「不可篡改」的区块链金身。 3. Balancer 逻辑漏洞:1.28 亿美元的取整谬误 时间: 2025 年 11 月 3 日 攻击手法: 逻辑漏洞 作为老牌 DeFi 协议, Balancer 在 V2 上依然因为逻辑漏洞遭遇重创。据分析,漏洞源于极其隐蔽的四舍五入方向错误,当处理包含非整数缩放因子的 EXACT_OUT 兑换时,协议错误地执行了向下取整。 攻击者敏锐地捕捉到了这一毫厘之差,结合批量兑换功能反复套利,最终将以太坊、Arbitrum、Avalanche 等多条链上的资金池洗劫一空,损失总额高达 1.28 亿美元。此次攻击迅速引发了「多米诺骨牌效应」:为防止漏洞波及自身的 BEX,Berachain 不惜通过紧急硬分叉的方式暂停网络运行;StakeWise、Beets 等依赖 Balancer 流动性的协议蒙受重创。 4. Nobitex 遭国家级打击:9000 万美元的数字地缘冲突 时间: 2025 年 6 月 18 日 攻击手法: 未明 Nobitex 事件在官方披露时, 仅给出资金损失与业务影响的粗略说明。事件发生在伊朗与以色列爆发 12 天军事冲突的敏感时期。攻击者 Predatory Sparrow 并没有试图掩盖踪迹或清洗资金,而是将这些钱转移到了通过暴力破解生成的羞辱性地址中(地址后缀包含反伊朗革命卫队 IRGC 的口号)。 这种做法直接导致这些资金既无法被使用,也无法被追回,相当于在链上制造了一片「数字焦土」。其目的非常明确:不是为了钱,而是为了瘫痪伊朗的金融生命线,羞辱对手。此次攻击还导致了 Nobitex 源代码的泄露,揭开了伊朗加密经济的「双面性」:代码显示,Nobitex 内置了供执法部门使用的「后门」,允许在无搜查令的情况下监控普通用户;同时,它又为 VIP(通常是受制裁的高官或实体)设计了专门的隐私保护逻辑,帮助其规避国际制裁和反洗钱审查。 5. UPCX 权限失窃:7000 万美元的流动性死局 时间: 2025 年 4 月 1 日 攻击手法: 私钥泄露 / 恶意升级合约 这是一场看似惊天动地、实则进退两难的黑客行动。4 月 1 日,Cyvers 监测到支付公链 UPCX 的管理账户出现异常。 攻击者疑似获取了管理员权限,通过升级 ProxyAdmin 合约并调用 withdrawByAdmin 函数,从三个管理账户中一口气提走了 1840 万枚 UPC,账面价值高达 7000 万美元。但根据 CoinGecko 数据,UPCX 当时的市场流通量仅为约 400 万枚。这意味着,黑客手中掌握的代币数量是全市场流通总量的 4.6 倍。 6. Phemex 热钱包失守:7000 万美元的多链扫荡 时间: 2025 年 1 月 23 日 攻击手法: 未知途径热钱包私钥泄露 1 月 23 日,新加坡交易所 Phemex 遭遇大规模网络攻击,损失高达 7000 万美元。据安全机构分析,幕后黑手极有可能是朝鲜相关黑客组织 TraderTraitor。攻击者展现了极高的专业度与执行力:不仅同时在 ETH、Solana、Polkadot 等多条公链上通过至少 8 个地址转移资产,更在操作上极具针对性。 攻击者优先将 USDC、USDT 等可冻结资产兑换为 ETH,随后连价值仅几百美元的小币种也一并打包带走。事后,Phemex 依托其约 18 亿美元的储备金启动赔付并恢复服务,暂时稳住了平台运营。 7. BtcTurk 热钱包失守:5400 万美元的二度折戟 时间: 2025 年 8 月 14 日 攻击手法: 热钱包私钥泄露 对于土耳其最大的加密交易所 BtcTurk 来说,此次事件是一场似曾相识的噩梦。事件发生 14 个月前,该交易所曾因热钱包被盗 5500 万美元而导致管理层大换血。然而悲剧却再次重演,其热钱包再次被攻破,黑客轻松获取了获取 7 条区块链的私钥权限,卷走约 5400 万美元。 这起案件最令人唏嘘的不是金额,而是重蹈覆辙。连续两次被盗均源于热钱包私钥管理不善,对于用户而言这是最坏的消息,因为你永远不知道平台是否真的吸取了教训,还是仅仅在等待下一次被盗。 8. Infini 权限失窃:5000 万美元的赌徒施盗 时间: 2025 年 2 月 24 日 攻击手法: 内鬼作案 起初,团队试图通过链上喊话并提供 20% 赏金来招安黑客,但随着调查深入,一个令人震惊的真相浮出水面:这并非外部入侵,而是核心工程师的「监守自盗」。 根据网络流传的法院披露文件,第一被告 Chen Shanxuan(Infini 核心合约工程师)利用职务之便,在部署合约时保留了 Super Admin 最高权限,却对团队谎称已移交至多签。被告因长期沉迷高倍数合约交易和网络赌博,背负了巨额债务。在案发前,他曾多次向同事借钱,甚至接触地下钱庄。 在债务压力的逼迫下,他动用了权限,将金库中的 5000 万美元洗劫一空。他将 USDC 换成 DAI 再换成 ETH,试图通过混币洗白。这种基于信任的「草台班子」管理,再次印证了加密价值观之一:Don『t Trust, Verify! 9. CoinDCX 管理漏洞:接私活接出的 4420 万美元大锅 时间: 2025 年 7 月 19 日 攻击手法: 内部威胁 印度头部交易所 CoinDCX 遭遇了一场荒诞的「内鬼」危机。黑客在凌晨先进行了一笔 1 USDT 的微小测试,随即如决堤般卷走了价值 4420 万美元 的资产。警方调查迅速锁定了公司员工 Rahul Agarwal 并将其逮捕。 调查显示,Agarwal 长期违规使用公司配发的笔记本电脑「接私活」,在过去一年里赚取了约 1.8 万美元的外快。但这台公物私用的电脑最终成为了外部黑客渗透内网的特洛伊木马。员工终端安全(Endpoint Security)与行为规范,是交易所绝对不能忽视的隐形防线。 10. GMX 管理漏洞:4200 万美元越修越漏的回旋镖 时间:2025 年 7 月 15 日 攻击手法:重入攻击 / 补丁引入漏洞 去中心化衍生品交易协议 GMX V1 遭遇了智能合约攻击中古老且经典的「重入攻击」漏洞,重入攻击即利用合约逻辑的时间差,在系统完成最终记账之前,强行「插队」再次发起调用,如本案中黑客卡在系统更新持仓数量和平均价格之间的间隙发起攻击,迫使系统错误使用旧价格计算资产价值。 然而讽刺的是,这个致命漏洞,是 GMX 团队在 2022 年紧急修复某个 Bug 时候自己引入的。在未经充分审计的情况下,这颗埋了三年的雷终于被引爆。幸运的是,最终黑客同意白帽协议谈判,归还了大部分资金。 攻击手段 若按攻击手段拆解,我们会发现黑客对 Web3 的入侵就像一场分层级的「立体战争」。不同的攻击手法,折射出完全不同的技术深度与破坏边界。 供应链攻击展示了极为可怕的破坏力上限。尽管该类别全年仅记录 4 起,且其中 3 起的损失规模并不突出,但 Bybit 一案(14.6 亿美元) 的存在,揭示了这种攻击手法的恐怖之处:它绕过了链上的智能合约防御,直接从基础设施或代码源头进行投毒。这种攻击往往极难得手,可一旦成功渗透进中心化巨头的供应链,其造成的后果就是毁灭性的「降维打击」。 它不是最高频的威胁,却是悬在行业头顶的达摩克利斯之剑。 合约与协议漏洞则是黑客与项目方进行正面对抗的主战场。这是最常见的安全事件原因,63 起事件造成约 6.75 亿美元损失。这是典型的「技术博弈」:黑客需要精通代码逻辑,寻找数学或逻辑上的破绽。虽然单案破坏力不如 Bybit 那般惊世骇俗,但由于 DeFi 协议中沉淀了大量资金,只要攻破一点,往往就能获得数百万至数千万美元的不当得利。 相比之下,账号 / 前端攻击更像是一种低成本的外围骚扰。这一类别虽有多达 57 起 的记录(包括推特被黑、前端注入等),但记录损失仅 1774 万美元。这类攻击通常利用流量劫持、钓鱼链接等手段,技术门槛相对较低。虽然它们在社交媒体上制造了最大的恐慌噪音,但由于无法直接触动链上金库,其造成的实际损失往往止步于「皮外伤」。 此外,不可忽视的还有人的因素。跑路、内鬼作恶以及私钥泄露等同样造成了不小的损失。管理永远应该被重视,系统再完美,握着钥匙的人,总是那个填不上的漏洞。 币圈人士保命清单 别做帮黑客完成 KPI 的人,下文是让你在 Web3 活得更久的保命清单。 1. 默认官方也会骗人 看到「官方空投」、「紧急赔付」的链接,先别点!推特会被盗,Discord 会被黑,连总统都会发假币。 去官网、去社群交叉验证。多花 1 分钟确认,好过花 10 年回本。 2. 陌生项目,只用小号冲 不认识的土狗、没听过的 DApp,别用存大钱的主钱包去连!准备一个只放几百 U 的钱包去试水。 养成隔离习惯,炸也就炸个小号,大本营毫发无伤。 3. 尽量避免无限授权,定期解除授权 没有哪个协议值得你把身家性命交给它。授权额度用多少填多少,别为了省 Gas 填无限。 定期用 Revoke.cash 查一次,把那些很久不用的,看着眼生的授权全取消。 4. 慢签名,多确定 面对小狐狸弹出的签名框,别只会点确认。三问:这笔交易到底在干嘛?合约地址对不对?万一被盗,这笔损失我扛得住吗? 有一个答不上来,就拒绝签名。 5. 资金要分家,交易的归交易,存钱的归存钱 交易所放一点,链上钱包放一点,不同链再分散一点。交易账户 = 灵活取用的钱(放交易所 / 热钱包),存钱账户 = 几乎不动的钱(放冷钱包 / 多签)。 存钱账户永远不要去乱点链接、乱授权。分散不是为了赚更多,是为了哪怕一个地方雷了,你还能有筹码翻身。 记住,Web3 不缺机会,但缺永远在桌上的人。
