每个月,MetaMask 安全专家 Luker 都会报告您需要了解的最新加密安全风险和新兴威胁。请阅读以下内容。但首先……
特别介绍的 STEM 先驱:Phil Zimmermann 与 PGP 加密
美国计算机科学家兼密码学家 Phil Zimmermann 创建了全球使用最广泛的电子邮件加密软件——Pretty Good Privacy(PGP),该软件同时提供开源版本和商业版本。
MetaMask 与 CoinFello 联合推出 AI 智能体智能合约交互安全框架
我们与 CoinFello 携手合作,推出了一项 Openclaw 技能,使智能体与智能合约之间的交互更加安全。正如 CoinFello CEO Brett Cleary 所说:"CoinFello Skill 引入了硬件隔离密钥和细粒度委托机制,为 AI 智能体提供了一种安全执行交易的方式,同时有助于为更广泛的智能体生态系统引导链上能力。"我们对许可框架与 MetaMask Smart Accounts 的未来发展充满期待!
MetaMask 参与贡献 NIST AI 智能体安全标准
美国人工智能标准与创新中心(CAISI)隶属于美国国家标准与技术研究院(NIST),发布了一份信息征集请求(RFI),"寻求来自业界、学术界和安全社区对 AI 智能体系统安全开发与部署的见解"——而我们积极响应了这一号召!MetaMask 的母公司 Consensys 提交了一份意见信,该信由我们的 MetaMask 产品总监兼 AI 负责人 Marco De Rossi 提供专业支持。
这封信件借鉴了 De Rossi 共同撰写 ERC-8004 的工作成果——这是一项关于智能体身份与信任的开放标准,自 2025 年 8 月提案以来,已有超过 49,000 个智能体完成注册。信中敦促 NIST 区分"拥有不受限制密钥托管权的智能体"与"通过可撤销、受策略约束的委托机制运行的智能体",并强调了充分听取开源和去中心化技术社区意见的重要性。更多详情请参阅 Consensys 博客。
安全社区动态:SEAL darkMode 亮相 ETHDenver 及 ZachXBT 揭露诈骗团伙
我有幸参加了首届 darkMode 活动,这是我在 ETHDenver 最难忘的体验。如果您错过了这场活动,Security Alliance 的博客 Radar 对部分精彩演讲进行了回顾。MetaMask 尤为期待 Chain Patrol 与安全研究员 @dobsec 联合出品的纪录片 Lights in Dark Rooms 的首映——该片已在丹佛进行了预告。这部纪录片揭露了"杀猪盘"操作背后令人不寒而栗的真相,并将在 EthCC 上正式首映。
ZachXBT 揭露 X 平台虚假新闻诈骗网络
安全研究员 ZachXBT 发现了一个X 账号网络,这些账号冒充知名网红,发布与战争和地缘政治相关的煽动性、夸大性内容。在吸引用户点击后,帖子随即转向推广加密货币诈骗。此事引发了外界对该社交媒体平台的新一轮审视,尽管该平台近期已采取措施,以暂停账号为威慑手段来打击机器人活动和恶意 AI 使用。Zach 认为,封号和法律追责才是更为合适的处理方式。
量子计算对比特币、以太坊和 Solana 的后量子安全风险
量子计算对现有互联网格局的潜在影响早在 1981 年便已有人提出理论探讨,包括其可能破解加密算法、威胁私人信息安全的风险。(可参阅 NIST 的相关出版物了解更多背景信息。)
Google Quantum AI、以太坊基金会与 2029 年时间节点
量子计算对 Web2 和 Web3 均带来了安全隐患。谷歌和 IBM 均已将 2029 年设定为应对量子威胁的截止期限,与此同时,比特币和以太坊的贡献者也在制定各自的内部时间表,以与 Web2 保持同步,共同应对量子计算风险。以太坊基金会(EF)已专门组建了一支后量子安全团队。
2026 年 3 月 29 日,Google Quantum AI 团队发布了一份白皮书,由 EF 研究员 Justin Drake 和斯坦福密码学家 Dan Boneh 共同撰写,系统梳理了量子计算机可能攻击比特币、以太坊、Solana 及其他网络的多种方式。尽管这些发现并不意味着加密货币世界的末日已至,但该论文进一步强化了尽快应对相关风险的紧迫性。
"先收割,后解密":对分布式账本的潜在威胁
其中一个关键威胁是针对分布式账本(如区块链)的"先收割,后解密"攻击——恶意行为者已在实施此类攻击,美国联邦储备委员会于 2025 年 9 月对此进行了详细阐述。这一威胁与未来对数字签名的潜在攻击相叠加,已在整个行业引发高度警惕。
韩国税务机关在公开照片中意外泄露钱包助记词
人们常说一图胜千言,但当钱包恢复短语出现在一张公开分享的照片中时,窃贼根本不需要费多少心思。涉案资金是在对 124 名高额逃税者的突击检查中没收的。当该政府机构发布照片庆祝此次行动时,并未意识到照片中包含敏感信息。
此事与 2021 年发生的一起类似事件如出一辙——当时首尔江南警察局因将资金和助记词交由第三方托管机构保管,导致 22 枚 BTC 不翼而飞。
TRM Labs 部署 AI 智能体追踪非法加密交易
区块链分析公司 TRM Labs 推出了一款 AI 智能体工具,旨在协助执法部门调查非法加密货币交易。该工具集成于 TRM 的 Forensics 服务中,能够将自然语言提示转化为复杂的调查操作,该公司希望借此帮助调查人员在无需高度专业技术输入的情况下追踪资金流向。此次发布的时机颇具深意。
TRM 数据显示,2025 年非法加密货币交易量达到 1580 亿美元,AI 驱动的欺诈和诈骗活动激增 500%——不法分子借助自动化工具、深度伪造技术和 AI 驱动手段,以前所未有的速度扩大运营规模。"案件数量的增长速度远超人力扩充速度,调查人员需要同时应对数十条区块链、多个司法管辖区和各类犯罪类型,"TRM 法律与政府事务负责人 Ari Redbord 表示。这款工具正是为弥合这一差距而生。
2026 年 3 月针对加密钱包的凭证窃取攻击活动
近期多份报告详细记录了以窃取用户凭证为目标的诈骗活动,这些活动往往直接威胁加密资产安全。以下是安全研究人员近期发现的汇总:
如何防范凭证窃取
对主动发来的消息保持警惕,因为 AI 驱动的诈骗现已利用深度伪造和自动化技术使其看起来更加可信
通过多种渠道核实对方身份
确保所有设备始终运行最新版本的操作系统
避免点击不熟悉网站上的链接,尤其是与金融或加密服务相关的链接——隐藏的 iFrame 是已知的漏洞利用载体
请注意,密码管理器(LastPass、1Password、Bitwarden 等)和双重验证工具(Google Authenticator、Authy 等)同样可能成为攻击目标;单次感染可能导致多层安全防护同时失效
避免将敏感文件(助记词、恢复码、账户备份)存储在桌面或文档文件夹中,这些位置是恶意软件的重点扫描目标
加密用户面临的 LLM 与 AI 智能体安全风险
大型语言模型(LLM)和 AI 智能体框架的快速发展带来了切实的便利,但也引入了一系列我们不容忽视的安全与隐私挑战。与任何工具一样,它们既可为善,也可为恶。以下是另一份汇总:
如何防范 AI 驱动的威胁
如果您担忧匿名性,请定期删除旧帖子并轮换身份和账号
避免点击广告链接,直接访问项目官方网站
对空投和代币赠送活动保持警惕
定期审查扩展权限,删除不必要的扩展,并确保扩展保持最新版本
切勿将 AI 智能体框架(如 Langflow)直接暴露于互联网
如发现可疑活动,立即轮换 API 密钥和凭证
对于关键安全决策,请使用传统的白名单和黑名单机制,而非依赖 LLM 的判断。
本期 2026 年 3 月报告涵盖了比特币和以太坊面临的后量子安全风险、AI 驱动的凭证窃取活动,以及针对智能体智能合约交互的新兴安全框架。欢迎浏览往期 MetaMask 加密安全报告,了解早期风险及更多生态系统安全防护建议。