每個月,MetaMask 的 Luker 都會報導您需要了解的全球加密貨幣安全新聞。立即深入了解以下內容。
精選 STEM 先驅:Françoise Barré-Sinoussi 與 HIV 的鑑定
法國病毒學家 Françoise Barré-Sinoussi 因其鑑定 HIV 為愛滋病病因的研究,與同事 Luc Montagnier 和 Jean-Claude Chermann 共同榮獲諾貝爾獎。
MetaMask 推出 Transaction Shield,每月最高提供 $10,000 美元保障
隆重介紹 Transaction Shield:使用 MetaMask 進行交易時維持安心感的最新選項。由我們業界領先的安全技術堆疊提供支援,Transaction Shield 是一項訂閱服務,每月提供最高 $10,000 美元的保障,並附帶優先用戶支援。
MetaMask USD(mUSD)加入 HackerOne 漏洞獎勵計畫
九月,我們推出了我們自己的穩定幣——MetaMask USD,即 mUSD。與美元掛鉤的 mUSD 讓您能夠輕鬆便捷地在傳統金融(TradFi)與去中心化金融(DeFi)之間切換,同時保護您的加密資產免受價格波動影響。為確保持續的安全性,我們現已將此產品納入長期運行的漏洞獎勵計畫範疇。我們邀請所有道德駭客查看我們的獎勵計畫,了解如何在讓 MetaMask 生態系統更安全的同時獲得回報。
ChainPatrol 在 2025 年持續保護 MetaMask 用戶免受網路釣魚攻擊
我們想藉此機會感謝我們的夥伴 ChainPatrol,感謝他們在 2025 年持續努力,讓我們的用戶免受網路釣魚者和冒充者的侵害。向你們致敬!
北韓偽造 Zoom 會議造成逾 $3 億美元加密貨幣損失
北韓主導的惡意 Zoom 會議持續危害業界,造成超過 $3 億美元的損失。高階主管尤其成為攻擊目標,被迫下載含有遠端存取木馬(RAT)及其他惡意軟體的檔案,這些軟體會竊取敏感資料並清空加密貨幣。Telegram 是這些威脅的溫床。MetaMask 安全團隊負責人 Taylor Monahan 的詳細討論串說明了需要注意的事項,以及如何防範 Zoom 攻擊。
Chainalysis 2025 年度回顧:$34 億美元遭竊,北韓負責其中 $20 億
回顧 2025 年,Chainalysis 報告指出,全年整個加密貨幣業界共有超過 $34 億美元遭竊,其中 $20.2 億美元由北韓威脅行為者所竊取。
個人錢包盜竊事件自 2022 年以來增加了兩倍,達到 158,000 起,受害者人數也翻倍至 80,000 人,但總損失金額已從 $15 億美元降至 $7.13 億美元。
DeFi 平台的總鎖倉資金在 2024 至 2025 年間有所回升,即便駭客損失自 2020 至 2023 年以來維持在較低水準。Chainalysis 的研究人員推測,這可能是由於 DeFi 安全性的改善,以及個人錢包和中心化服務成為更具吸引力的攻擊目標所致。
還有更多詳細資訊,您現在可以預約索取該公司完整的 2026 年加密犯罪報告。
Peter Kacherginsky 談 DeFi 安全現況:多簽劫持與耐心攻擊者
威脅研究員 Kacherginsky 聚焦於多重簽名劫持、捨入誤差漏洞,以及防範下一次類似 Bybit 攻擊的重要性。他詳細說明了「耐心攻擊者」這一新興趨勢——這些攻擊者寧願等待更大的回報,而非進行快速的「打帶跑」,尤其針對規模較小的協議。此外,他也強調了舊版遺留合約中的漏洞,以及對舊版協議進行更嚴格監控與管控的必要性。
殺豬盤網絡加密貨幣流量突破 $110 億美元,被國際刑警組織列為全球威脅
一個與人口販賣及殺豬盤詐騙相關的詐騙集團網絡被國際刑警組織列為全球威脅,自 2024 年 7 月以來,該網絡的加密貨幣流量已超過 $110 億美元。一直與國際刑警組織合作的 TRM 研究員 Ari Redbord 指出,圍繞該網絡的國際執法協調行動已「加強」。
AI 代理在研究模擬中利用真實智能合約竊取 $460 萬美元
來自 MATS 和 Anthropic Fellows 的研究人員讓 AI 代理(來自 Claude Opus 4.5、Claude Sonnet 4.5 和 GPT-5 等模型)在模擬環境中對抗 2020 至 2025 年間發生的真實智能合約漏洞攻擊。結果令人憂慮,這些代理在創紀錄的時間內共竊取了 $460 萬美元。研究人員隨後將這些代理轉向近期部署且無已知漏洞的合約,結果發現了兩個全新的零日漏洞。報告指出:「這作為概念驗證,證明了有利可圖的真實世界自主漏洞利用在技術上是可行的,這一發現強調了主動採用 AI 進行防禦的必要性。」
針對遊戲玩家的惡意軟體部署資訊竊取程式,鎖定加密錢包
Battlefield 6 和 Roblox 等熱門遊戲正吸引威脅行為者,他們誘騙玩家下載盜版遊戲、安裝程式及假冒的遊戲輔助工具,藉此部署資訊竊取程式,積極鎖定加密錢包、主流瀏覽器的 Cookie 工作階段,以及 Chrome 擴充功能中的加密錢包資料。此外,該惡意軟體還能竊取通訊應用程式、密碼管理器、電子郵件客戶端等的身份驗證令牌。
其中一個假冒遊戲下載導致新加坡一名創業者損失了他累積八年的全部加密貨幣投資組合,總計超過 $14,000 美元(約 100,000 元人民幣),儘管他使用了防毒軟體。受害者 Mark Koh 告訴 Decrypt:「我甚至沒有登入我的錢包應用程式。我有獨立的助記詞。沒有任何資訊以數位方式儲存。」在遭竊之前,Koh 共同創辦了 RektSurvivor 組織,為因交易和詐騙而損失加密貨幣的人提供免費協助。這個警示故事提醒我們,即使是最有經驗的老手也可能成為受害者。
用戶如何保持安全
請僅從官方可信來源購買和下載遊戲,避免使用種子下載和第三方來源。如往常一樣,切勿在瀏覽器中儲存重要資訊。盡可能啟用雙重驗證,並將備份碼和秘密復原助記詞完全保存在離線環境中。切勿在熱錢包中存放大量資金,並將您的持倉分散至多個帳戶。
Permit 和授權簽名詐騙竊取 $44 萬美元 USDC
十二月初,一名用戶在不知情的情況下簽署了惡意的 permit(即授權)簽名,導致超過 $44 萬美元的 USDC 遭竊。以太坊的 permit 功能原本是讓用戶將消費授權委託給受信任的應用程式,但詐騙者長期以來一直利用看似合法的 permit 交易,在受害者簽署惡意交易後存取其所有代幣。
用戶如何保持安全
MetaMask 透過交易模擬來防範此類詐騙,當用戶即將與已知惡意合約互動時會發出警告。此外,MetaMask 強制執行 EIP-712 標準,將複雜的簽名請求轉換為人類可讀的文字,向用戶清楚顯示他們正在授權存取的對象及授權金額。
針對加密貨幣持有者的暴力人身攻擊持續升溫
所謂的「扳手攻擊」(wrench attacks)——攻擊者以人身暴力威脅或傷害目標以獲取其持有資產——在 2025 年全年頻繁出現。十一月下旬,一名偽裝成快遞員的歹徒闖入受害者位於舊金山的住所,用膠帶將其捆綁,竊取了價值 $1,100 萬美元的數位資產。所幸受害者的傷勢並無生命危險。
維也納一名 21 歲的年輕人就沒那麼幸運了。據報導,這名學生在被迫交出錢包密碼後遭到折磨,隨後在一輛燒毀的賓士車中被發現。帳戶被完全清空並將資金轉換為美元後,烏克蘭方面展開了逮捕行動。
用戶如何保持安全
盡可能保持低調。業界知名人士和意見領袖應格外謹慎。切勿談論您持有的資產價值,謹慎披露行程安排,並加強住家安全。多重簽名錢包雖非萬無一失,但可提供額外的保護層。
如需深入了解這些實體犯罪的歷史統計數據,請查看 Haseeb Qureshi 根據 Jameson Lopp 資料庫整理的這篇精彩討論串。
本篇 2025 年 12 月報告涵蓋了全年逾 $34 億美元加密貨幣遭竊事件、AI 代理在研究模擬中利用智能合約漏洞、北韓主導的 Zoom 詐騙,以及針對加密貨幣持有者的暴力人身攻擊事件增加等議題。瀏覽 MetaMask 加密安全報告的往期內容,了解更多威脅、趨勢及生態系統安全防護建議。