黑客开始盯上人,而不只是代码——一台笔记本电脑背后的3600万美元教训
一家名为 Humanity Protocol 的去中心化身份初创公司在6月损失了约3600万美元,而这次入侵的起点并不是什么高明的代码漏洞,而是一名员工打开了一封暗藏恶意程序的邮件附件。这个细节,恰恰说明了2026年加密世界的犯罪正往哪个方…
一家名为 Humanity Protocol 的去中心化身份初创公司在6月损失了约3600万美元,而这次入侵的起点并不是什么高明的代码漏洞,而是一名员工打开了一封暗藏恶意程序的邮件附件。这个细节,恰恰说明了2026年加密世界的犯罪正往哪个方向走。
据该公司创始人透露,问题要追溯到去年主网上线时:几把敏感的密钥被随手备份到了一台笔记本电脑上,其中包括热钱包密钥,以及本应由多人共同批准交易的多签密钥中的一部分。当这台电脑被攻破,攻击者也就拿到了所需的一切。安全公司 Quantstamp 表示,恶意程序通过一封钓鱼邮件送达,附件伪装成一家知名韩国交易所发来的例行代币解锁计划更新,并指向与朝鲜有关的黑客团伙——调查人员认为今年被盗加密资产的大部分都出自他们之手。
值得留意的是这种转变。过去多年里,令人胆战心惊的加密新闻多半和智能合约漏洞有关,也就是驱动某个协议运行的代码本身出了问题。而如今,越来越多的钱是通过攻击“人”而被卷走的。安全公司 CertiK 发现,2026年第一季度的损失大多由钓鱼攻击造成;到了第二季度,钱包被盗——有人拿到了本不该拿到的密钥——成了最大的单一类别。
人工智能在其中究竟起了多大作用,业内仍有争论。Dragonfly 的 Haseeb Qureshi 认为,人们担心的 AI 驱动的大规模黑客浪潮并没有到来:事件数量创下新高,但单次被盗的金额反而变小,这说明 AI 工具主要是在帮攻击者顺手薅那些规模小、无人维护的项目,而不是攻破防御严密的大协议。也有人没这么乐观,比如 OpenZeppelin 的创始人。今年上半年总损失实际下降了约 47%,至 13.2 亿美元,但这个对比其实“美化”了 2026 年——去年被创纪录的 14 亿美元 Bybit 被盗案抬高了基数。
对新手来说,实用的教训是:这些攻击大多并不神秘,它们靠的是有人点了、批了、或签了自己并没完全看懂的东西。把意料之外的附件和消息——哪怕看起来很正式——都当成可疑对象。稍微在意的资产就用硬件钱包;访问服务时用自己亲手输入的网址,而不是别人发来的链接;凡是你没法用大白话解释清楚的交易或签名,绝不批准。代码正变得越来越安全,而坐在键盘前的那个人,如今成了目标。