TL;DR
- 观察损害发生的位置:交易所余额发生变动意味着账户被接管;在您签署操作后出现意外的钱包转账意味着恶意授权;而完全未经您操作的钱包资金流动则意味着密钥或助记词泄露。每种情况的处理方式各不相同,因此这一诊断将决定后续所有行动。
- 按资产价值优先止损:从干净的设备上,将剩余资产转移到新的钱包中,冻结交易所账户,若手机号码已被篡改则将其锁定,并确保作为所有操作后端的电子邮件安全——这一切都要在进行任何调查、发推文或懊悔之前完成。时间就是金钱;请优先处理余额最大的资产。
- 授权需撤销,泄露的密钥需弃用,被劫持的账户需通过平台恢复:撤销无法解决密钥泄露问题,而针对错误授权进行迁移则属过度处理,因此必须根据诊断结果选择相应的解决方案。本节内容正是区分“修复成功”与“受骗”的关键所在。
- 立即向平台报告,务必向执法部门报案——美国可联系IC3,英格兰、威尔士和北爱尔兰可使用“Report Fraud”服务,苏格兰警方请拨打101。同时要诚实地设定预期:冻结措施有时能挽回尚未转移的资产,追踪调查有时能导致资产扣押,但大多数经确认的链上盗窃案最终都无法追回。尽管如此,报案仍然值得去做,其中原因也包括你自身。
在一个街区
最初一小时内速度至关重要,且需先诊断后行动:交易所账户被接管、您签署了恶意授权,以及密钥或助记词泄露,这三种紧急情况各有不同的解决方案。采取错误的解决方案将白白浪费这一小时。 通用的第一步是利用未受感染的设备止损:按资产价值高低顺序,将剩余资产转移至安全处、冻结可冻结的资产,并撤销可撤销的授权。一旦钱包或账户遭到入侵,就永远不要再信任它;目标是撤离资产,绝非修复。 即使恢复看起来毫无希望,也要进行报案:向平台报案,其冻结措施可以抢在洗钱者之前;向执法部门报案,在美国是FBI的IC3,在英国大部分地区是“Report Fraud”,这些案件档案将推动实际发生的逮捕和扣押行动。要设定合理的预期:大多数被盗的链上资金永远无法追回。 事后处理中存在两个陷阱和一份馈赠。陷阱一是“恢复诈骗者”——他们会将公开受骗的受害者作为二次攻击的目标;陷阱二是“羞耻感”—…
如何判断遭遇了何种安全事件?
快速解答
观察损害发生的位置:交易所余额发生变动意味着账户被接管;在您签署操作后出现意外的钱包转账意味着恶意授权;而完全未经您操作的钱包资金流动则意味着密钥或助记词泄露。每种情况的处理方式各不相同,因此这一诊断将决定后续所有行动。
即使在惊慌失措时,也请花三分钟完成这一步,因为错误的应对措施会白白浪费整整一小时。
交易所账户被接管的迹象:未由您触发的登录提醒或密码重置邮件、被锁定在账户外、通过邮件收到提币确认通知,以及(通常是最先出现的)手机信号中断(若因SIM卡被盗导致账户被接管),关于此类攻击的详细分析请参阅本学院关于账户安全的文章。攻击战场在于账户和登录凭证;您的自托管钱包并未受到影响。
恶意批准或签名的迹象:资产从你仍控制的钱包中流出,通常发生在你与网站交互、铸造资产、领取奖励或“验证”某项操作之后。你签署的内容超出了你的预期——可能是批准、许可或授权,本学院关于“资金抽取”的文章详细解释了其运作机制。密钥本身可能仍然是私有的;攻击者掌握的是你授予的权限。
密钥或助记词泄露的迹象:在未与任何网站交互的情况下,资产从您的钱包中被转出,有时几分钟内就被清空,有时则在数天内被缓慢清空;或者您清楚原因,因为您曾在网页上输入过助记词、将其读给来电者听,或是发现备份丢失。从密码学角度而言,攻击者就是您本人,该密钥控制的每一项资产都已暴露。
对于情况复杂或不明的案例,应默认采用你无法排除的列表中最为严峻的假设。有一条规则适用于所有三种情况:从此刻起,受感染的环境、钱包、账户以及可能存放这些资产的设备,均应被视为敌方领地。应对措施应尽可能通过干净的设备进行,因为通过攻击者的恶意软件进行应对,会将你的应对策略暴露给他们。
第一小时应采取哪些措施?按顺序列出。
快速解答
按资产价值优先止损:从干净的设备上,将剩余资产转移到新的钱包中,冻结交易所账户,若手机号码已被篡改则将其锁定,并确保作为所有操作后端的电子邮件安全——这一切都要在进行任何调查、发推文或懊悔之前完成。时间就是金钱;请优先处理余额最大的资产。
以下步骤适用于所有三种被入侵类型;下一节将补充针对特定类型的应对措施。
首先,确保环境安全。使用你确信安全的设备,例如另一台电脑或家人的手机;如果受感染的设备可能携带恶意软件,请立即停止将其用于任何金融活动。
其次,按价值优先转移资产。攻击者尚未拿走的资产就是你手中仍有的战利品。对于自托管钱包遭入侵的情况,请在安全设备上创建一个全新的钱包,使用全新的密钥材料(切勿恢复旧钱包的备份),并将剩余资产按金额从大到小依次转移。 做好应对“不速之客”的准备:密钥泄露的钱包往往会被自动清扫机器人盯上,它们会瞬间掠走所有流入或残留的资产,因此速度比整洁更重要,某些资产的转移失败并不意味着要放弃其余资产。 对于交易所账户被攻破的情况,撤离意味着冻结:通过平台的官方紧急渠道联系平台,报告账户被接管,并要求立即锁定提现功能;在托管范围内,运营商确实可以阻止尚未转出的资金,这是加密货币提供的唯一可逆性。
第三,封堵已打开的漏洞。如果手机信号中断,请用另一部手机联系运营商并取回号码——这正是《账户安全》文章中提到的“SIM卡交换”应对策略。在安全环境中重置邮箱密码,并检查攻击者是否设置了转发规则或植入了新的账户恢复方式;邮箱账户是通往其他所有账户的主钥匙。
第四,边操作边保留证据:交易和地址的截图、时间戳、钓鱼网站的URL、虚假客服账号。每项证据花30秒截取,与上述操作同步进行,这些证据将为后续所有步骤(从平台冻结到报警)提供依据,且几乎不占用多少时间。
第一小时内切勿做以下事情:购买“恢复软件”、回复任何主动联系你提供帮助的人、公开发布包含你地址的完整事件经过,或者通过助记词重新安装并恢复旧钱包——这会复活已遭泄露的密钥,让攻击者获得第二次机会。
哪种补救措施适用于哪种安全漏洞?
快速解答
授权需撤销,泄露的密钥需弃用,被劫持的账户需通过平台恢复:撤销无法解决密钥泄露问题,而针对错误授权进行迁移则属过度处理,因此必须根据诊断结果选择相应的解决方案。本节内容正是区分“修复成功”与“受骗”的关键所在。
对于恶意授权或签名,攻击者掌握着针对您资产的权限,而这些权限是可以撤销的。请使用信誉良好的撤销工具,审查您的地址授予的每一项授权,并撤销恶意授权和过期授权,同时注意确认涉及的具体钱包和链。 关于“资产抽空”文章中更深入的分析,有两点注意事项:撤销旧的链上授权并不能撤销链下授权签名,此时可能需要转移该授权所涉及的资产;如果签署的是账户委托(即较新的 EIP-7702 模式),则必须清除委托本身。若对签署的内容存疑,请将受影响的资产视为需要转移,这可以解决权限可能造成的所有问题。
对于泄露的密钥或助记词,不存在撤销一说,因为攻击者并不持有授权;他们掌控的是你本人。密钥的泄露是无法修复的,且永久有效:无论更改钱包密码、迁移至新设备,还是撤销授权,都无济于事。 唯一的补救措施是迁移:将密钥控制的所有资产,在所有曾使用过的链上,转移至新的钱包,并将旧地址视为高危资产。然后在信任任何内容之前找出泄露源头:如果助记词曾在某处被输入过,那就是答案;如果备份是实体介质,请考虑谁接触过它;如果无法解释,则假设旧设备已感染,并在其接触新钱包之前重新构建系统。
对于交易所账户被劫持的情况,应遵循平台的处理流程:在安全环境中重新验证身份、重置密码和双因素认证,从账户中移除攻击者的设备和 API 密钥,并审查关联的提币地址(攻击者通常会将自己的地址添加到白名单中)。恢复后,应采取比之前更严格的安保措施,使用硬件密钥或通行密钥,并完全禁用短信验证(详见账户安全指南),因为账户被劫持的受害者往往会再次成为攻击目标。
无论何种类型,都应以相同的收尾步骤完成“清理”工作:在安全环境中轮换金融账户的密码,检查会话列表和已连接的应用,并持续补充证据文件夹的内容。

如何进行举报,以及实际能得到什么结果?
快速解答
立即向平台报告,务必向执法部门报案——美国可联系IC3,英格兰、威尔士和北爱尔兰可使用“Report Fraud”服务,苏格兰警方请拨打101。同时要诚实地设定预期:冻结措施有时能挽回尚未转移的资产,追踪调查有时能导致资产扣押,但大多数经确认的链上盗窃案最终都无法追回。尽管如此,报案仍然值得去做,其中原因也包括你自身。
首先探讨“为什么要报案”——因为受害者往往会跳过这一步。向交易所报案可以在提币环节冻结被盗资金,因为洗钱者最终必须接触到那些响应反欺诈团队和法院命令的交易平台;速度决定着这场竞赛的胜负,这就是为什么“首小时规则”中包含报案环节。 向执法部门报案为实际发生的打击行动和资产扣押提供了案件依据,相关公开统计数据也以此为基础:联邦调查局(FBI)互联网犯罪投诉中心记录显示,2025年共收到181,565起加密货币相关投诉,报告损失金额达114亿美元,这些数字直接影响执法预算的制定。此外,警方出具的报案证明通常是交易所、保险公司以及许多司法管辖区处理损失税务问题时所需的必备文件。
截至本文撰写时的报案渠道如下:在美国,请登录ic3.gov提交报案,并附上您保存的所有地址、交易ID和截图。 在英格兰、威尔士和北爱尔兰,请使用“Report Fraud”(该平台已于2025年12月取代“Action Fraud”);在苏格兰,请拨打101联系苏格兰警察局。若涉及托管平台,其自身的欺诈处理流程将同步进行;若盗窃行为涉及其他国家的受监管服务,该服务的当地监管机构也可能受理举报。
现在谈谈现实的预期。基础层的转账一旦确认,通常即为最终结果:没有常规机制可以撤销。但在边缘地带确实存在真正的例外情况,且这些情况往往需要迅速行动:集中管理的稳定币发行方可以冻结代币,平台可以在其管辖范围内冻结资金,某些协议和智能合约具备管理权限,法院也可以下令扣押并返还资产。 与这些措施并存的还有追踪机制——即本学院隐私文章中所述的链上分析,该分析可追踪资金流向交易所,在那里法律程序有时可以冻结资金并最终予以返还;此类追回案例确实存在,包括一些大额案例,但通常需要数月至数年时间,且更倾向于处理规模较大、报告及时的案件。请在财务规划中做好无法追回任何资金的准备,并将任何追回的资金视为好消息。
还有一条警告值得单独成段:盗窃发生后,第二波攻击接踵而至。 那些联系受害者、承诺收取预付费用后保证追回资金,或索要您剩余密钥以“追踪黑客”的“追回服务”和“加密货币律师”,都是针对新近陷入绝望的受害者的诈骗分子——本学院的诈骗指南中已记录了这一套路。正规的调查人员不会主动致电受害者,不会保证结果,也绝不会需要您的密钥。任何未经您主动联系却主动就盗窃事件与您接触的人,都在兜售“第二轮”骗局。
如何重建系统以防止此类事件重演?
简短答案:进行一次简短而诚实的复盘,然后重建系统架构而非仅仅提高警惕:采用无单一密钥的分布式托管、配备抗钓鱼验证因素的强化账户、分层资金配置,以及预先演练好的恢复方案。采用本群组设计方案的最佳时机是“之前”;次佳时机就是“现在”。
首先是事后分析,在纸上写下三个问题:究竟是什么导致了失败?是一段输入的文字、一份签署的批准,还是一次号码转移? 是什么导致了这次攻击?是存在于可被钓鱼攻击位置的密钥,还是仅靠短信保护的账户,抑或是所有资产都集中在一个钱包中?又是什么本可以限制损失?是延迟处理、二次审批,还是减少热钱包余额?请勿自责地回答:这些攻击是工业级别的,由专业人员每天针对数千个目标发起,而本学院发布威胁文章的原因,正是因为连聪明谨慎的人也会中招。羞耻感本身就是一种安全风险;它会延迟响应并阻碍报告。
那么,请利用本专题提供的框架,从结构上重建安全体系。如果单个密钥让你中招,就选择不存在单一密钥的托管方式:基于MPC份额的钱包或多签名法定人数机制,正如《托管谱系》和《多签名》文章所详述的那样,这样,下一次被钓鱼的密码或被盗的抽屉在数学上都将不足以造成危害。如果账户让你中招,请按照《账户安全》文章的建议,将手机号码在所有场景中降级,转而使用密钥或硬件密钥进行登录。 无论哪种情况,都要分层管理余额:一小部分“热资金”用于日常交易(丢失会令人烦恼),大部分资金则通过法定人数机制和延迟机制进行保护;并用微不足道的金额演练新的恢复流程,因为此次事件恰恰证明了未经检验的假设会带来多大的代价。
最后,向外界反馈事件:警告社区诱饵所在的位置,举报钓鱼域名,并告知身边的人发生了什么——一方面是因为他们可能通过你成为攻击目标,另一方面是因为每个沉默的受害者都会导致统计数据失真。当你将所学教训融入自身管理实践,且因你的警示而让他人避开了同样的陷阱时,这次事件才算真正结束。
常见问题
如果我及时举报,加密货币交易能否被撤销?
通常情况下,已确认的基础层交易是不可逆的;正如本学院关于交易的文章所解释的那样,这种结算设计正是系统运行的机制。速度能带来的只是边缘机会,而这些机会是真实存在的:交易所冻结流入的被盗资金、稳定币发行方冻结集中管理的代币、法院下令的扣押,以及你自己抢在攻击者下一步行动前及时撤离。这就是为什么最初的一小时如此关键。
在区块链浏览器上,骗子的钱包里清晰显示着我的钱。为什么没人能直接把它拿回来?
可见性是加密货币的真正优势之一,而控制权属于持有该钱包密钥的人;警方无法替窃贼签名,正如你无法做到一样。可见的交易轨迹所能实现的是在“边界”采取行动:追踪至受监管的平台,在那里法律程序可以冻结资金;由发行方冻结集中管理的代币;以及在成功案件中最终进行扣押。你的举报正是启动这些流程的关键,这就是为什么即使基础转账本身仍然有效,快速报案也至关重要。
撤销恶意授权后,我还能继续使用这个钱包吗?
如果安全漏洞确实仅限于一项授权,且密钥始终由您保管,那么撤销授权并保持警惕通常就足够了,许多用户会继续安全地使用。但若对签署的内容存有疑虑,或有任何迹象表明设备或助记词已泄露,则应选择迁移:创建一个新钱包只需几分钟,而诊断失误则可能导致一切损失。如有疑虑,请立即转移资产。
有家公司联系我,声称可以收费帮我追回被盗的加密货币。这是真的吗?
请将未经请求的追回服务视为第二次攻击,且几乎可以确定是骗局:保证结果、预付费用以及索要您的密钥或剩余资金等都是骗局的特征。正规渠道、平台反欺诈团队、执法部门,以及由您或您的律师委托的信誉良好的调查公司,绝不会主动致电受害者,也绝不会保证结果。最近遭遇盗窃会让您成为诈骗分子最关注的对象;请据此采取相应行动。
如果金额较小,我需要报案吗?
需要,报案过程简短且几乎不产生费用。每份小额报案都会汇入统计数据,这些数据是执法行动的资金来源,也是摧毁诈骗基础设施的情报依据;您的地址和域名信息可能有助于他人案件的侦破;此外,若损失涉及税务或保险理赔,报案记录将形成关键的书面证据链。保持沉默是唯一确定会造成损失的结果。
来源与延伸阅读
本文关键参考资料,截至2026年7月。波动性数据将在每次季度审查中重新核查。
- 联邦调查局(FBI)互联网犯罪投诉中心,2025年《互联网犯罪报告》:加密货币投诉及损失数据。https://www.ic3.gov/AnnualReport/Reports/2025_IC3Report.pdf
- FBI IC3,提交投诉。https://www.ic3.gov
- 举报欺诈(英格兰、威尔士和北爱尔兰;于2025年12月取代“Action Fraud”)。https://www.reportfraud.police.uk
- 苏格兰警察局,举报欺诈(101)。https://www.scotland.police.uk/advice-and-information/scams-and-frauds/
- FBI IC3,关于加密货币追回骗局的公益公告。https://www.ic3.gov/PSA/2023/PSA230811
- Chainalysis,《2026年加密货币犯罪报告:盗窃、洗钱与追回概况》。https://www.chainalysis.com/blog/2026-crypto-crime-report-introduction/
- ScamSniffer,网络钓鱼及资金掠夺损失报告。https://drops.scamsniffer.io/
- Revoke.cash,代币授权审查与撤销指南。https://revoke.cash/learn
- ethereum.org,代币授权与安全基础知识。https://ethereum.org/en/guides/how-to-revoke-token-access/
- EIP-7702,设置EOA账户代码(委托上下文)。https://eips.ethereum.org/EIPS/eip-7702
- Investopedia,加密货币被盗后的应对措施。https://www.investopedia.com/what-to-do-if-your-crypto-is-stolen-8605382
- FCA ScamSmart(英国,机构核查与举报)。https://www.fca.org.uk/scamsmart
快速测验:它粘住了吗?
提出了一些检查基本原理的问题。下面是带有解释的答案,除了你未来的作品集之外,没有人给你评分。
你已完成关于“如果您的加密货币遭到黑客攻击或被盗,该如何应对”的测验!在社交媒体上分享你的成果。




