加密貨幣安全報告 2026年7月

內容涵蓋:MetaMask 十週年安全里程碑、跨越 97 個國家的全球執法行動打擊加密犯罪基礎設施,以及來自 SlowMist 與 TRM Labs 的威脅報告等精彩內容。

9 分鐘
加密貨幣安全報告 2026年7月

每個月,MetaMask 安全總監 Luker 都會報告最新的加密貨幣攻擊事件、新興風險、詐騙防範措施以及駭客打擊行動。本期先從好消息說起。

2026 年 7 月,MetaMask 慶祝成立 10 週年,並回顧了過去一年的詐騙防範成果。光是 2025 年,MetaMask 就封鎖了超過 650 萬次惡意網站訪問,阻止了近 15 萬筆惡意交易,協助用戶避免了超過 5 億美元的損失。全球執法機構也對駭客展開反擊。國際刑警組織的「第一道曙光行動」橫跨 97 個國家,逮捕 5,800 人,攔截 2.93 億美元。歐洲刑警組織的「終局行動」凍結了 4,700 萬美元的犯罪加密資產。波蘭的 SIM 卡交換詐騙破獲行動更獲得 FBI 和 ZachXBT 的協助。

此外,SlowMist 和 TRM Labs 發布了 2026 年上半年加密貨幣駭客攻擊報告,統計 200 多起事件共造成 9.56 億至 9.72 億美元的損失,TRM 將其中 66% 歸因於北韓。Coinspect 揭露的 Ill Bloom 漏洞顯示,數千個錢包因弱隨機種子生成而面臨風險;偽造的 GTA 6 搶先體驗網站和夾帶惡意軟體的 Steam 遊戲,則顯示詐騙者正利用遊戲本身來鎖定加密貨幣持有者。詳情請見下文,但首先……

STEM 先驅人物特輯:Isabella Abbott,首位獲得科學博士學位的夏威夷原住民女性

Isabella Abbott(又名「Limu 第一夫人」)是首位獲得科學博士學位的夏威夷原住民女性。她後來成為太平洋海洋藻類的頂尖專家,一生共發現超過 200 個物種。她在史丹佛大學度過了職業生涯的大部分時光,並於 1972 年成為該校首位直接晉升為生物學正教授的女性及有色人種。

MetaMask 迎來 10 週年:2025 年封鎖 650 萬次惡意網站訪問,防止 5 億美元損失

MetaMask 於 2026 年 7 月 14 日迎來 10 週年,我們期待在未來繼續為用戶提供最安全的使用體驗!正如我們的公告所強調:

「僅在 2025 年,MetaMask 的防護機制就封鎖了超過 650 萬次惡意網站訪問,阻止了近 15 萬筆惡意交易,協助用戶避免了超過 5 億美元的損失。隨著區塊鏈技術從早期實驗演進至主流金融服務,MetaMask 持續強化平台內建的防護機制。

如今,內建安全警示、搶先交易防護、即時威脅監控以及定期獨立安全審計,在用戶鏈上旅程的每個階段提供保護。正是這份安全保障,讓數百萬用戶在過去十年信任 MetaMask 來探索去中心化經濟。隨著平台從錢包擴展至更廣泛的消費者金融平台,這份承諾變得更加重要。」

終局行動凍結 4,700 萬美元犯罪加密資產,瓦解 SocGholish、Amadey 和 StealC 惡意軟體管道

歐洲刑警組織最新一期的終局行動透過瓦解竊盜背後的惡意軟體管道,凍結了約 4,700 萬美元的犯罪加密資產。SocGholish、Amadey 和 StealC 各自透過偽造的瀏覽器更新誘騙受害者,再悄悄竊取密碼和錢包資料。其中 StealC 的控制面板尤為值得關注,Proofpoint 的研究人員發現,「其中包含一個試圖解密受害者 MetaMask 錢包助記詞的插件。」警方關閉了 326 台伺服器和 142 個網域,並找回 2,700 萬組被盜憑證。

波蘭 SIM 卡交換詐騙破獲行動:FBI 和 ZachXBT 協助逮捕四名嫌疑人

波蘭的 SIM 卡交換詐騙破獲行動揭露了四名嫌疑人,他們被指控劫持電話號碼和電子郵件帳戶以接管加密貨幣交易所登入。此次逮捕行動由波蘭警方、FBI 和國土安全調查局聯合執行,獨立區塊鏈調查員 ZachXBT 也協助從突擊搜查照片中辨識出其中一名嫌疑人。

國際刑警組織 2026 年第一道曙光行動:橫跨 97 國,逮捕 5,800 人,攔截 2.93 億美元

國際刑警組織的 2026 年第一道曙光行動是其中規模最大的行動,橫跨 97 個國家,逮捕近 5,800 人,攔截與社會工程詐騙相關的 2.93 億美元資產。亮點包括:在史瓦帝尼拆除一個偽造警察局、在泰國追蹤到一條 1.225 億美元的加密貨幣洗錢路徑、即時攔截新加坡與阿曼之間一筆 660 萬美元的商業電子郵件詐騙轉帳,以及在澳門發起公眾意識宣傳活動,成功阻止一名受害者匯出 37.2 萬美元。

這些案例共同說明,當局正在追查犯罪分子所依賴的共同基礎設施和網絡,而不僅僅是在事後追討被盜資金。

The Red Guild 在 Giveth 以太坊安全量子輪之後探索永續資金來源

The Red Guild 是一個在 Web3 安全領域活躍超過三年的集體,以非營利組織形式運作,與 SEAL 和 ZachXBT 等機構共同推動公共財建設。該組織在 Giveth 以太坊安全量子資助輪的所有合格參與者中名列第二,並利用這筆資金回饋那些在沒有任何報酬保障下為生態系統安全做出貢獻的成員。

然而,即使有這輪資助,仍不足以讓組織作為公共財持續運作。正如 The Red Guild 創辦人之一 matta 所說:「我們將繼續探索不同的自籌資金方式,但這次至少暫時跳脫公共財貢獻的框架,直到找到我們的聖杯為止。也許是 The Phishing Dojo——順帶一提,它即將發布第一個公開真實測試版——也可能是另一個全新的探索。」

該組織過去的活動包括主導 ETH Rangers 計畫安全意識宣傳活動Damn Vulnerable DeFi、主導 SEAL 安全框架,以及 The Phishing Dojo 威脅模擬計畫。我們 MetaMask 對 The Red Guild 為以太坊安全所做的一切深表感謝,並祝願你們能找到更永續的發展之路!

2026 年上半年加密貨幣安全威脅報告:SlowMist 和 TRM Labs 統計 182 至 207 起事件,損失達 9.56 億至 9.72 億美元

SlowMistTRM Labs 分別發布的 2026 年上半年報告,整體結論相近,但細節上存在分歧。SlowMist 統計了 182 起安全事件,損失總計約 9.56 億美元;TRM 則統計了 207 起事件,損失總計約 9.72 億美元。兩份報告均認同同一趨勢:攻擊次數創歷史新高,但被盜總金額與 2025 年上半年相比下降了一半以上。事件數量的差距可能源於各自的統計方法,以及對「可報告駭客攻擊」的定義不同,但整體趨勢方向一致。

兩份報告真正出現分歧的地方在於成因分析。SlowMist 將 Kelp DAO 在 LayerZero 上遭受的漏洞攻擊(因 DVN 配置遭入侵造成 2.92 億美元損失)定性為供應鏈攻擊,並列為上半年單一最大事件。TRM 認同這一金額,但分類方式不同,將 Kelp DAO 納入更廣泛的「基礎設施與運營安全漏洞」類別。該類別還包括另一起與北韓有關的 Drift Protocol 攻擊,損失約 2.85 億美元。SlowMist 的報告完全未提及這起攻擊。TRM 將 6.43 億美元(佔上半年總損失的 66%)歸因於北韓。SlowMist 雖然標記了 Lazarus Group 的活躍狀態,但未對國家行為者歸因給出具體數字。

順應這些趨勢,Forbes 發表文章,指出攻擊手法日趨精密和精準,解釋了「重質不重量」的轉變。整體趨勢是從智能合約漏洞利用,轉向針對運營安全和分散式金鑰管理弱點的攻擊。

Coinspect Ill Bloom 漏洞:弱隨機種子生成使數千個錢包面臨風險

Coinspect 發布了一項關於加密貨幣錢包弱隨機種子生成問題的研究,延續了 Milk Sad 研究中首次發現的模式。根本問題源於錢包創建過程中使用了不安全的隨機性來源,導致可能的助記詞組合大幅縮減,使攻擊者實際上可以透過暴力破解來找到正確的助記詞。不幸的是,這個問題無法透過事後修補來解決。如果助記詞是以弱隨機性生成的,那麼這個助記詞將永遠存在安全隱患,即使錢包應用程式更新,或用戶將相同的種子遷移到完全不同的錢包也無濟於事。Coinspect 的調查仍在進行中,但他們已建立了一個公開檢查工具,並為用戶和錢包開發者提供指引。相關風險應被視為種子層級的安全問題,唯一真正的解決方案是生成全新的錢包(確保使用安全的隨機性)並將資金遷移過去。

Coinspect 自身對此問題的報導以及The Hacker News 的補充報導均指出,風險主要存在於較舊或知名度較低的行動錢包和瀏覽器擴充功能,而非 MetaMask 等主流錢包。

說到這裡,Coinspect 還在其 2025 年錢包安全排名中,將 MetaMask 評選為全平台最安全的錢包。建議將 MetaMask 與安全的硬體錢包搭配使用,以保管具有重要價值的資產;避免在單一地址累積高價值資產;並隨時關注官方通訊中有關應用程式安全的最新消息。

偽造 GTA 6 搶先體驗網站和夾帶惡意軟體的 Steam 遊戲鎖定加密貨幣持有者

兩起近期案例顯示,詐騙者越來越多地利用電玩遊戲本身(而非僅僅是釣魚連結)來鎖定加密貨幣持有者。由於《俠盜獵車手 6》在 2026 年 11 月 19 日主機版發售前仍未推出 PC 和 Android 版本,偽造的「VIP 搶先體驗」網站已陸續出現,利用真實的遊戲品牌形象,向玩家收取約 250 美元的加密貨幣,換取根本不存在的下載內容,有時還會植入竊取資訊的惡意軟體或勒索軟體。

另一方面,聯邦檢察官對 21 歲的佛羅里達州學生 Zyaire Wilkins 提出指控,指其涉嫌在兩年內直接在 Steam 上發布多款可正常遊玩但夾帶惡意軟體的遊戲,包括 BlockBlasters、Dashverse 和 PirateFi 等作品。FBI 表示,約 8,000 人受到感染,約 80 個加密貨幣錢包共被盜取約 22 萬美元,該團夥據稱還使用機器人程式鎖定持有大量加密貨幣的用戶。調查人員最終透過追蹤被盜比特幣流向禮品卡的路徑,直接找到了犯罪嫌疑人。

各位鍵盤俠們,請保重!


MetaMask 2026 年 8 月加密貨幣安全報告詳細介紹了 MetaMask 在 2025 年封鎖 650 萬次惡意網站訪問、阻止近 15 萬筆惡意交易、協助用戶避免超過 5 億美元損失的成果。此外,國際刑警組織 2026 年第一道曙光行動橫跨 97 個國家,逮捕 5,800 人,攔截 2.93 億美元。SlowMist 和 TRM Labs 記錄了 2026 年上半年 9.56 億至 9.72 億美元的加密貨幣損失。Coinspect 的 Ill Bloom 弱隨機種子生成漏洞則使數千個錢包面臨風險。歡迎瀏覽 MetaMask 加密貨幣安全報告的往期內容,了解更多威脅、趨勢以及在整個生態系統中保持安全的建議。

AI 翻譯。可能包含錯誤。請務必核實資訊。

評價此翻譯
  • Luker
    Luker

      Jen Luker, known by most as just Luker, is the Director of Product Security at Consensys, where she leads the frontline defenders who protect millions of users from vulnerabilities, emerging threats, and malicious actors across decentralized tech. An active participant in the Ethereum ecosystem since 2017, she has held key roles including Editor at ETHNews and Project Manager at MyCrypto. Luker is a regular speaker at industry conferences, the author of MetaMask's monthly Crypto Security Report, and an official ETH Security Badge holder as designated by The DAO. She's also a passionate advocate for continuous education and security awareness as essential pillars for the future of Ethereum and blockchain technology.

      閱讀所有文章