TL;DR

  • 因为加密货币将巨大且可快速转移的价值浓缩为个人在压力下可交出的形式,且有组织团伙如今能通过泄露的数据识别并定位持有者,因此物理胁迫已演变为严重威胁。2025年的数据印证了这一点:事件数量同比增长75%,暴力程度上升速度甚至快于事件发生频率;而更强大的加密技术也促使攻击者转向针对个人,这虽是合乎逻辑的推断,但并非经量化的直接原因。
  • 当资产规模超过一定阈值时,物理安全便成为一个工程与规划问题:需制定书面威胁模型、采用分布式托管、向家人说明情况、寻求专业建议,并可能需要购买保险。该阈值比大多数人想象的要低,因为攻击目标往往取决于他人对财富的感知。
在一个街区

2025年针对加密货币持有者的实体攻击达到历史新高:据CertiK分析,全球共发生72起经核实的事件,确认损失达4090万美元,实体袭击事件数量增长了250%,其中欧洲约占案件总数的40%,仅法国就记录了19起。 攻击者通过受害者自己泄露的信息来选择目标:社交媒体上的炫耀、公开的链上余额、会议出席记录,以及因数据泄露而暴露的个人信息。最经济的防御方式就是停止生成可供攻击者利用的信息。 胁迫能突破任何在威胁下可被单人绕过的安全措施。单个助记词便是最糟糕的情况:所有资产都可从一人身上、在同一地点、数分钟内被提取。分布式设计、多签名以及带有延迟和法定人数阈值的阈值方案,改变了暴力手段所能达到的效果,因为没有任何一个人能仅通过配合就获取全部余额。 控制措施只能威慑那些相信这些措施的攻击者。分层限制、时间锁以及可见的机构式流程,能在攻击开始前就降低其预期收益…

为什么加密货币持有者会成为物理攻击的目标?

快速解答

因为加密货币将巨大且可快速转移的价值浓缩为个人在压力下可交出的形式,且有组织团伙如今能通过泄露的数据识别并定位持有者,因此物理胁迫已演变为严重威胁。2025年的数据印证了这一点:事件数量同比增长75%,暴力程度上升速度甚至快于事件发生频率;而更强大的加密技术也促使攻击者转向针对个人,这虽是合乎逻辑的推断,但并非经量化的直接原因。

有三点特性使得加密货币持有者与银行客户在抢劫目标上截然不同。其价值具有“持有人所有权”特征:谁掌控密钥,谁就掌控资金,没有任何机构能实时介入冻结被迫进行的转账。转账具有不可逆性:在被迫签名后的几分钟内,资产就可能被分散到不同链上。且损失上限极高:一条助记词就可能守护着一生的积蓄,因此一次成功的胁迫所获得的赃款,可能相当于数十起传统抢劫案的总和。

2025年的数据印证了这一趋势。CertiK的报告统计显示,全球共发生72起经核实的实体袭击事件,较2024年增长75%,确认损失达4090万美元,实体袭击事件数量激增250%。 欧洲的案件占比大致翻了一番,达到约40%,法国成为重灾区,记录在案的袭击事件达19起,其中包括2025年1月Ledger联合创始人大卫·巴兰德(David Balland)遭绑架案——当时袭击者在索要1000万欧元赎金时砍断了他的一个手指。 詹姆斯·洛普(Jameson Lopp)长期维护的比特币实体攻击公开登记册——这是最全面的公开数据集——显示了相同的增长趋势,同时也揭示了其底线:这些仅是那些被媒体报道或进入司法程序的案件。那些悄悄支付赎金的受害者并未出现在任何统计数据中。

安全行业将此视为一种悖论,这是一种解释而非经量化的事实:数字托管方式的每次改进,都可能提高针对人类实施攻击的相对吸引力。CertiK确实记录了目标锁定的机制——有组织的团伙通过挖掘泄露数据和公开来源来锁定目标——因此,无论如何,这一实践教训依然成立:你的加密技术越强,你的物理足迹就越成为关键的攻击面。

攻击者如何寻找目标?

简短回答:目标大多是自曝其短:公开炫耀、链上可见的财富、媒体曝光以及泄露的客户数据库,这些都替攻击者完成了目标筛选工作。了解这些渠道就是防御知识;列表中的每一项,都是你可以停止“喂养”的对象。

对2025年案件的复盘,尤其是法国系列案件,一再指向相同的发现渠道。

公开关联是最广泛的途径。社交媒体上关于收益的帖子、投资组合的截图、同时出现在加密货币论坛和实名账户上的用户名,以及在播客和会议中以“早期投资者”身份亮相——每一项都是身份与财富假设之间持久且可搜索的关联。2025年的多名受害者都是内容创作者,他们的收入来源正是内容本身。

链上可见性则更为隐晦。区块链是公开的,因此一个已知的地址便能揭示完整的财务历史;地址上的人类可读名称,或公共个人资料中的捐赠链接,都会将你的余额公之于众,供任何好奇者查看。本系列中关于隐私的文章详细阐述了其运作机制;而物理安全方面的后果很简单:可见的余额加上可查找的身份,就等于一个目标档案。

泄露的数据负责定位。加密货币企业的数据泄露事件已导致姓名、家庭住址和购买记录外泄;2020年某硬件钱包供应商客户数据库泄露后,受害者收到了长达数年的威胁邮件,调查人员认为,此次泄露还为后续的实体袭击事件提供了目标数据。一个包含购买加密货币存储设备人员及其送货地址的数据库,无异于一份入室盗窃的“购物清单”。

地理邻近性则完成了最后的环节。一些备受瞩目的案件涉及熟人、商业联系人、伪装的恋爱关系,而在几起法国案件中,攻击者甚至通过调查家庭成员来寻找更容易接近持有者的途径。目标是一个家庭,绝不仅仅是个体,这就是为什么以下防御习惯应延伸至整个家庭。

Diagram of how crypto holders become physical attack targets through public boasting, on-chain visibility, leaked databases and personal proximity combining into a target profile
图1. 攻击者用于构建目标名单的四种信息获取渠道。

哪些习惯能切实降低你的风险?

简答:将你的持仓信息视同资产本身:绝不展示、绝不随意分享、绝不与你的公开身份产生关联。目标是打造一个“无趣”的个人形象,因为目标筛选本质上是一种比较,而风险回报比最低的那一方才能在比较中胜出。

保持沉默是基础。不要与陌生人讨论投资组合,不要发布收益动态,不要拍摄硬件钱包或保险箱的照片,也不要在交友或社交资料中标注“加密货币投资者”。这无需任何成本,却能消除安全事件记录中最为常见的单一发现渠道。

分离你的身份。如果你以开发者、撰稿人或创作者的身份公开参与加密货币活动,请确保该角色的钱包、用户名和支付链接与你的法定姓名及居住地区无关联,并假设该角色就是会被锁定的目标。与你的姓名相关的公开地址应仅持有备用余额,就像商店收银机里存放的是备用零钱而非当日营业额一样。

管理那些你无法看到的数字痕迹。让设备和信件寄送到自提点或邮政信箱,而非你的家中。在加密货币服务未依法要求的情况下,尽量减少向其提供的真实个人数据,并假设你出现在其中的每个数据库最终都会泄露。在法国,调查人员正是通过此类泄露的客户数据,追踪到了2025年那波攻击的部分线索。

将防护范围扩展至整个家庭。伴侣、子女和父母都应明确:绝不确认持币情况,绝不在公开场合实时分享出行计划,并以与你相同的警惕态度对待那些声称与加密货币业务有关的意外来电。多起已记录的攻击事件都是从家庭成员入手的,因为针对家庭成员更容易得手。

在成本低廉的地方增加防御难度:如果你的个人资料是公开的,请改变日常作息;在会议上保持低调;保持家庭安防措施传统且显眼。与所保护的资产相比,这些措施的成本微乎其微,绝非 paranoid;这与任何显赫富人一直以来所需的谨慎如出一辙,只是将其应用于一种比房产更容易被夺走的资产类别。

当预防措施失效时,托管设计能否保护你?

简短回答:是的,在某种精确意义上:架构决定了强制手段能获取什么,而那种任何单个人都无法转移资金的设计,会将“胁迫受害者”这一计划变成一条死胡同。单一助记词正是与此相反的设计,攻击者对此心知肚明。

在胁迫下,受害者会顺从。假设情况并非如此的计划纯属幻想,因此真正需要思考的问题是:这种顺从会导致什么后果。对于单密钥钱包而言,答案是“一切”:只需在一次对话中说出一句助记词,就能立即将全部余额转出,无需延迟,也无需他人审核。正是这种配置的普遍存在,使得扳手攻击得以获利。

分布式设计改变了这一答案。在多签名机制中,转移资金需要来自一定数量钥匙的签名——例如三把钥匙中的两把,或五把钥匙中的三把——这些钥匙存储在不同的设备上,位于不同的地点,有时甚至由不同的人持有。 阈值密码学和多方计算(MPC)通过数学手段而非多个链上签名实现了类似的特性:签名将权限拆分为份额,并在不重建完整密钥的情况下生成签名;而当设置采用分布式密钥生成时,任何地方都不存在完整的密钥可供窃取或背诵。无论哪种设置,与胁迫相关的要点都成立。本学院关于阈值密码学的文章介绍了其工作原理;而这里重要的是其物理层面的后果。 位于某地、控制着一个份额的受胁迫受害者,无法通过配合来获取剩余份额;而需要对身处不同地点的多人施加协同压力的攻击,则属于另一种更为罕见的犯罪。

时间和限制是力量的倍增器。设有每日限额、大额转账延迟以及白名单收款方的支出政策意味着,即使胁迫部分得逞,在有人或某系统作出反应之前,攻击者也难以获得实质性收益。基于守护者的恢复方案完全取代了可复述的主密钥,消除了受害者可能被迫说出的那句话。

有两点注意事项能确保这一机制的可靠性。首先,威慑需要建立在信任之上:当攻击者能被迅速且可信地说服,相信受害者确实无法转移资金时,控制措施才能最有效地降低风险;因此,一个你能从容解释其限制机制的系统,比一个你必须在胁迫下证明其合理性的巧妙系统更有价值。 其次,切勿建造一座你必须以死相搏才能守住的堡垒。正确的设计目标是:保留一小笔可放弃的可用余额,以及一个在场任何人都无法解锁的“冷多数”,从而确保能够快速、低成本地实现全面合规。

Comparison diagram showing a single seed phrase surrendering an entire crypto balance under coercion versus a quorum design limiting what one coerced person can move
图2. 强制手段从单密钥托管与基于法定人数的托管中能获取什么。

高净值持有者除了养成良好习惯外还应做些什么?

快速解答

当资产规模超过一定阈值时,物理安全便成为一个工程与规划问题:需制定书面威胁模型、采用分布式托管、向家人说明情况、寻求专业建议,并可能需要购买保险。该阈值比大多数人想象的要低,因为攻击目标往往取决于他人对财富的感知。

首先在纸上建立威胁模型:谁可能通过哪些数据获悉你的持仓情况,以及他们需要采取什么行动才能获取这些信息。这一在机构托管中属于标准流程的演练,通常会揭示一两个令人尴尬的低成本解决方案,比如一个可以被切断的公开链接,或者一个可以拆分的集中持仓。

有意识地重组资产托管结构。机构级操作手册的经验在此出人意料地适用:跨地域的多人签名授权、角色分离以确保无人能单独掌控、设有延迟和限额的支出政策,以及经过演练且不依赖单一记忆或单一地点的资产恢复方案。对于家庭而言,遗产规划应纳入同一设计框架,因为一种随记忆消逝而失效的安排本身就是一种失败模式,而基于监护人的恢复机制则能同时规避这两种风险。

以家庭为单位制定应对方案。就“若有人冒充家庭成员”时的处理方式达成共识,明确谁该联系谁,并恪守“任何资产都不值得用生命去换”的原则。冷静地演练一次这种令人不快的场景,才能让真实情况发生时得以生存,这也是任何拥有显赫财富的家庭的标准做法。

考虑转移风险。专业保险公司(包括伦敦劳合社的承保集团)如今提供的保险范围已扩展至涉及数字资产的赎金和胁迫事件。对于资产规模已超出自我保险合理范围的持有者而言,这将灾难性的尾部风险转化为一笔保费。

最后,在适当的门槛上寻求专业人士的协助。高管安保顾问——这一服务于传统富裕家庭的行业——越来越了解加密货币特有的风险敞口。如果您的持仓规模足以让您在住宅中安装防盗报警系统,那么就足以让您在安保策略上寻求专业咨询。如果您曾遭遇可信且具体的威胁,这首先是警方的事务,其次才是资产保管的问题。

常见问题

如果按加密货币行业的标准来看我并不富裕,我真的会成为潜在目标吗?

目标选择取决于可获取价值与风险的权衡,而这种认知由你的公开表现决定。公开展示盈利的中等规模持有者会出现在事件记录中;而无人能识别的大额持有者则不会。相比你的资产余额,你的曝光度才是你能控制的关键变量。

我是否应该准备一个诱饵钱包以备交出?

准备一小笔可快速交出的可用余额是明智之举,能化解许多危机;事件记录中就有通过这种方式平息的案例。在胁迫下进行复杂的欺骗行为很危险,因为一旦被发现说谎,暴力程度会升级。更安全的做法是采取结构化方案:一小笔热钱包余额,加上分散存储的冷钱包大部分资产——这些资产你显然无法独自解锁。

硬件钱包能在入室抢劫时保护我吗?

该设备本质上是一个保险箱;受到胁迫的所有者终将打开它。PIN码,甚至隐藏钱包的密码短语,只能争取谈判时间而非提供安全保障,而且其助记词备份仅是一句可背诵的短语。物理安全来源于架构、资产分布、决策门槛和延时机制,而非你家中任何单一物品。

在工作场所或会议上谈论加密货币是否危险?

专业参与属于可控风险;公开持币情况则是不可控的风险。发言时应以行业从业者的身份,切勿透露具体持币数量;保持公共钱包余额较低,并确保家庭住址、出行计划及家人信息不被公开。已有数起记录在案的案例显示,受害者是在行业活动中被锁定的目标。

如果我的个人信息出现在某家加密货币公司的数据泄露事件中,我该首先做什么?

假设这些数据已永久落入犯罪分子手中,并尽量减少其可能引发的风险:更改收货方式,评估陌生人掌握您的姓名、地址和购买记录后可能推断出的信息,加强家庭安保,并告知家人警惕提及加密货币的意外访客和来电者。随后,请参照本系列中关于隐私的文章,减少未来在链上的可关联性。

来源与延伸阅读

本文主要参考文献,截至2026年7月。波动性数据将在每次季度审查中重新核查。

快速测验:它粘住了吗?

提出了一些检查基本原理的问题。下面是带有解释的答案,除了你未来的作品集之外,没有人给你评分。

1/5问题
2025年的证据指出,是什么因素导致了物理攻击的增加?

这有帮助吗?