15億美元加密貨幣駭客事件揭示被盜數位資產為何難以追回
重點速覽
- •15億美元駭客攻擊針對Bybit的以太坊冷錢包,Chainalysis、TRM Labs和FBI將其歸因於北韓的Lazarus Group。
- •區塊鏈交易一經確認即不可逆轉,意味著公共透明性使追蹤成為可能,但無法保證追回被盜資金。
- •攻擊者透過將資產快速分散至多條鏈和去中心化服務來掩蓋蹤跡,此策略與Lazarus Group過往行動一致。
- •只有在資金分散前的狹窄時間窗口內被識別和通報,交易所和服務提供商才能凍結被盜資金。
- •此事件引發了對多重簽章錢包工作流程的審查,並凸顯了跨多個司法管轄區運作的交易所、分析公司和執法機構需要更快的偵測速度。

一起15億美元的加密貨幣駭客事件已成為典型案例,說明為何被盜數位資產如此難以追回——即使每筆交易在公共區塊鏈上都清晰可見。這起史上規模最大的竊盜案之一,揭露了追蹤資金與實際收回資金之間持續存在的落差。
該事件由交易所Bybit揭露,Bybit在其資安事件時間線上發布了事件的持續更新。Bybit執行長Ben Zhou也透過他在X上的帳號直接說明情況,描述交易所在事件發展過程中的應對措施。此次入侵針對Bybit的以太坊冷錢包,隨後被區塊鏈分析公司Chainalysis和TRM Labs歸因於北韓的Lazarus Group,FBI後來也發布了自己的確認聲明——凸顯了國家支持的行為者已成為重大加密貨幣竊盜案背後的主導力量。
為何追回被盜加密貨幣如此困難
核心問題在於區塊鏈交易一經確認通常無法逆轉。沒有任何中央營運商可以撤銷轉帳,因此經過驗證的鏈上交易無論資金來源為何都將成立。
透明性無法解決這個問題。分析人員可以即時觀察被盜資產在錢包和網路之間的流動,但可見性不等於控制權。可追蹤性告訴調查人員資金去了哪裡;可追回性則需要有權力凍結或歸還資金的人。
這個區別正是為何在入侵發生後的最初幾分鐘內,速度至關重要。資金幾乎可以立即被分割和轉移,資金持續流動的時間越長,全數追回的機率就越低。本案的損失規模呼應了更廣泛的趨勢:2024年駭客攻擊掠取了約15億美元,而2025年的損失進一步攀升。僅與北韓有關的組織近年來就在多起事件中被盜了數十億美元的加密貨幣,即使歸因明確,追回率依然偏低。
攻擊者如何掩蓋被盜資金
資產一旦被盜,攻擊者通常會試圖切斷追蹤線索。方法包括代幣兌換、在錢包之間跳轉,以及透過跨鏈橋和各種服務傳輸價值,將路徑碎片化為許多較小的步驟。在本案中,調查人員觀察到攻擊者迅速將資金分散至多條鏈和去中心化服務——這與Lazarus Group過往行動的手法一致。
跨鏈移動為任何試圖應對的人增加了阻力。每次兌換或跨鏈橋操作都可能為調查人員和試圖在資金分散前標記或凍結資產的平台帶來延遲。
交易所和服務提供商有時可以凍結資金,但前提是資金被及時識別和通報。由於這個時間窗口很窄,且路徑經過刻意複雜化,部分追回遠比全數追回更為常見。在Solana上2.85億美元的Drift駭客事件後,也出現了類似的追蹤挑戰。
對交易所、用戶和監管機構的影響
如此規模的竊盜案加劇了交易所、託管機構和協議加強監控與事件應對的壓力。當單一入侵能在幾分鐘內轉移九位數的金額,偵測緩慢的代價是巨大的。Bybit事件——據稱攻擊者操縱了簽名介面以偽裝惡意交易——也引發了對多重簽章錢包工作流程以及硬體層級審批流程中信任假設的審查。
對用戶而言,這起事件凸顯了即使資金仍可追蹤,追回時間線也可能大幅延長。Bybit與此事件相關的法律行動,展示了受攻擊的交易所為追回被盜資產可能付出的努力程度。
追回工作很少由單一方負責。通常涉及交易所、鏈上分析公司和執法機構同步合作——往往跨越執法力度不一的多個司法管轄區。這種複雜性是大型駭客攻擊仍是該行業系統性問題的部分原因。隨著詐騙和竊盜損失持續攀升,這一風險也推動了對錢包層級安全軟體等預防性工具的關注。隨著每一次大型竊盜案的發生,產業凍結、追回和嚇阻的能力——或無能——都將成為影響監管行動和用戶信心的開放性問題。