新闻加密货币15亿美元加密货币黑客事件揭示被盗数字资产为何难以追回

15亿美元加密货币黑客事件揭示被盗数字资产为何难以追回

作者: CoinLineup·

要点速览

  • 这起15亿美元的黑客事件针对Bybit的以太坊冷钱包,Chainalysis、TRM Labs和FBI将其归因于朝鲜的Lazarus Group。
  • 区块链交易一旦确认便不可逆转,这意味着公共透明性使追踪成为可能,但并不保证能追回被盗资金。
  • 攻击者通过将资产迅速分散到多条链和去中心化服务来掩盖追踪线索,这一策略与此前Lazarus Group的行动一致。
  • 交易所和服务提供商只有在资产分散前的狭窄时间窗口内识别并报告被盗资金,才能冻结这些资金。
  • 该事件引发了对多重签名钱包工作流程的审视,并突显了跨多个司法管辖区运营的交易所、分析公司和执法部门需要更快的检测速度。
15亿美元加密货币黑客事件揭示被盗数字资产为何难以追回

一起15亿美元的加密货币黑客事件已成为标志性案例,说明为何被盗数字资产如此难以追回,即使每笔交易都在公共区块链上清晰可见。这起史上规模最大的盗窃案之一,揭示了追踪资金与资金离开钱包后实际追回之间持续存在的差距。

该事件由交易所Bybit披露,Bybit在其安全事件时间线上发布了此次入侵的持续记录。Bybit首席执行官Ben Zhou还直接通过其X账号就此事发声,描述了交易所在事件发展过程中的应对措施。此次入侵针对的是Bybit的以太坊冷钱包,随后被Chainalysis和TRM Labs等区块链分析公司归因于朝鲜的Lazarus Group,FBI后来也发布了独立确认——突显了国家支持的攻击者已成为重大加密货币盗窃案背后的主导力量。

为何追回被盗加密货币如此困难

核心问题在于,区块链交易一旦确认便通常不可逆转。没有任何中心化运营方可以撤销转账,因此经过验证的链上转移无论资金来源如何都将成立。

透明性并不能解决这一问题。分析师可以实时观察被盗资产在钱包和网络之间的流动,但可见性并不等于控制力。可追溯性告诉调查人员资金去了哪里;而可追回性则需要有权冻结或归还资金的主体介入。

正是这一区别使得入侵发生后最初几分钟内的速度至关重要。资金几乎可以立即被拆分和转移,且资金持续流动的时间越长,全额追回的可能性就越小。本案的损失规模反映了一个更广泛的趋势:2024年黑客攻击造成约15亿美元的损失,2025年的损失则进一步攀升。仅与朝鲜有关的组织近年来就与多起事件中数十亿美元的被盗加密货币有关,即使归属明确,追回率依然很低。

攻击者如何掩盖被盗资金

资产一旦被盗,攻击者通常会试图切断追踪线索。其手法包括交换代币、在钱包之间跳跃、以及通过跨链桥和服务路由资金,将路径碎片化为许多较小的步骤。在本案中,调查人员观察到攻击者迅速将资金分散到多条链和去中心化服务中——这一手法与此前Lazarus Group的行动一致。

跨链转移为任何试图应对的行动方增加了阻力。每次交换或跨链操作都可能给调查人员以及试图在资产分散前标记或冻结资产的平台带来延误。

交易所和服务提供商有时可以冻结资金,但前提是资产必须被及时识别和报告。由于这一时间窗口极为狭窄,且资金路由经过蓄意复杂化,部分追回远比全额追回更为常见。类似的追踪挑战在Solana上2.85亿美元的Drift黑客事件后也曾出现。

对交易所、用户和监管机构的影响

如此规模的盗窃案加剧了交易所、托管机构和协议面临的压力,要求其加强监控和事件响应能力。当单一入侵事件能在数分钟内转移九位数的资金时,检测迟缓的代价是巨大的。Bybit事件——攻击者据称操纵了签名界面以伪装恶意交易——也引发了对多重签名钱包工作流程以及硬件级审批流程中信任假设的审视。

对用户而言,这一事件表明,即使资金仍可追踪,追回时间线也可能持续很长。Bybit针对此次入侵采取的法律行动表明,一家遭受攻击的交易所可能为了追回被盗资产而采取多么深入的措施。

追回工作很少由单一方承担。通常涉及交易所、链上分析公司和执法部门协同行动——往往跨越执法力度不一的多个司法管辖区。这种复杂性正是大规模黑客攻击仍是行业系统性问题的部分原因。随着诈骗和盗窃损失不断攀升,这一风险也推动了人们对钱包级安全软件等预防工具的关注。随着每一次重大盗窃案的发生,行业冻结、追回和威慑的能力——或无力——都成为一个悬而未决的问题,将影响未来的监管行动和用户信心。