2026年9月6日,比特币侧链Liquid Network被“白帽黑客”提走了约4000枚比特币,价值约3.2亿美元。攻击者通过链上留言自称白帽,要求项目方修复漏洞后归还资金。Blockstream拒绝了黑客提出的10%赎金要求,称“未经授权取得资产并扣留不归还就是盗窃,而非负责任的安全漏洞揭露”。截至9月10日,约3400枚BTC被归还,但598枚仍由攻击者控制。
一个“白帽”扣下了4700万美元的“辛苦费”。这场链上谈判,彻底撕下了加密安全最后的遮羞布。
这次攻击最令人不安的地方在于:Liquid不是小作坊。
它是Blockstream推出的比特币侧链,由一个80多家交易所和基础设施公司组成的联盟监管,初衷是解决比特币交易速度慢的问题。它的核心机制是LBTC与BTC的1:1锚定——用户存入BTC获得LBTC,赎回时销毁LBTC拿回BTC。
攻击者利用的是底层的漏洞,生成了原本不该存在的LBTC,然后通过Liquid正常的赎回流程,把凭空造出来的“资产”兑换成了真实的比特币。没有被攻破,私钥没有泄露,一切都在“合法”的流程里完成。
这意味着:平台的机制本身,存在足以让3.2亿美元凭空消失的漏洞。
Blockstream的反应是:拒绝支付赎金,称这是“盗窃”,不是“白帽漏洞披露”。这个表态是对的,但它回避了一个更根本的问题——Liquid Federation管理着约4200枚BTC,这次事件中被抽走了约4000枚,约95%的储备被一次性掏空。
这不是“白帽”,这是“好人劫匪”。
如果你觉得把资产放在链上不安全,那放在硬件钱包里呢?
2026年1月,一名投资者遭遇了加密史上最大的单笔钓鱼攻击,损失2.84亿美元。攻击者冒充Trezor硬件钱包的官方客服,通过精心设计的社交工程话术,诱导受害者说出了恢复助记词。
1,459枚比特币和205万枚莱特币,在几小时内被转移一空,随后大规模兑换成门罗币以掩盖踪迹。
Trezor的加密技术没有被攻破。被攻破的是人。
2026年8月,另一个硬件钱包Coldcard曝出更离谱的问题:固件中的一个编译配置失误,导致硬件真随机数发生器被静默禁用,改用可预测的软件伪随机数生成助记词。攻击者无需物理接触设备,就能在普通电脑上批量枚举候选种子,重建私钥并转走资产。
截至8月初,攻击者从约5000个受影响钱包中转走了超过1.1亿美元的比特币。在部分型号上坍缩至约40比特——这意味着,所谓的“离线冷钱包”,在数学上已经不再冷。
如果你足够小心,避开了钓鱼,更新了固件,那还有一个更古老的威胁在等着你。
Chainalysis的报告显示,2026年上半年,针对加密资产持有者的“扳手攻击”造成的损失超过3000万美元。所谓“扳手攻击”,就是物理胁迫——绑人、入室、逼你转账。
入室作案在相关案件中的占比从2025年的14%升至2026年上半年的37%。针对家人和熟人的案件约占25%至30%,在法国这一比例超过40%。
攻击者通过拼接链上记录、泄露的数据库和社交媒体信息,精准建立受害者档案。当你的链上地址被标记为“持有大量资产”,当你的社交媒体暴露了你的住址和作息,你的加密资产就不再只是数字——它是一个贴在脑门上的标签。
当数字资产与物理世界的暴力挂钩时,“非对称加密”的数学之美,在扳手面前一文不值。
把时间线拉长,Liquid和Coldcard不是孤立事件。
2026年上半年,全球共发生344起链上安全事件,损失约13.16亿美元。其中钱包泄露类事件33起,损失约4.45亿美元。
钓鱼和钱包劫持类攻击212起,总失窃规模达11亿美元,全部发生在应用操作层。比特币底层共识协议和椭圆曲线密码体系全程未出现任何被攻破的案例。
这句话值得再读一遍:底层从未被攻破。被攻破的,永远是围绕它建立的应用生态。
智能合约漏洞在2026年造成超过10亿美元损失,、预言机操控、跨链桥验证缺陷成为主流手法。8月,Cronos链上的借贷协议Tectonic因价格操纵攻击损失约7500万美元,攻击者在20分钟内将治理代币价格推高100倍,然后以虚高估值的代币借出资产。
攻击面正在从“密码学”转向“经济学”和“人性”。
苹果手机、欧美版、加密货币钱包——这套配置的逻辑是“隔离”:用一个不常用的设备,一个干净的手机号,一个没有被社交工程污染的环境,来存放“上桌吃饭的资格”。
但Liquid告诉我们:链上机制可以被操纵。
Trezor和Coldcard告诉我们:硬件可以被绕过,随机数可以失效。
扳手攻击告诉我们:物理隔离在暴力面前没有意义。
加密资产的底层密码学或许真的坚不可摧。但围绕它建立的一切——交易所、硬件钱包、侧链、智能合约——没有一样是坚不可摧的。
我们为“去信任”支付了溢价,最后发现信任并没有消失,只是从银行和法院,转移到了代码、客服和随机数发生器上。
而那些东西,比银行更容易被攻破。
那部苹果手机还在。那个圈子里的规矩还在。只是没人敢把全部身家放在里面了。
美国AI产业确实存在“吃饭砸锅”的双重标准行为,具体表现为一边使用他国技术成果,一边以不实指控打压竞争对手,甚至动用行政与网络攻击手段维护自身利益。以下从多个层面展开分析:
一、技术使用与指控的双重标准微软将DeepSeek R1模型上传至Azure AI平台后,随即联合OpenAI指控其“偷窃”数据和训练成果。这种行为暴露了美国AI巨头在技术竞争中的矛盾逻辑:
图:微软将DeepSeek模型上架后迅速发起指控 二、开源与商业化的双重标准OpenAI的行为充分体现了“白嫖”与垄断的矛盾:
图:OpenAI从开源到封闭的转变过程 三、行政干预与网络攻击的恶性竞争美国AI产业为维护霸权,已突破商业竞争范畴,动用国家机器和非法手段:
图:深度求索官网遭受攻击的服务器警报 四、美国AI产业霸权的本质美国AI企业的行为模式,本质是数据资本家的利益驱动与技术霸权维护:
五、对全球AI产业的影响与启示美国AI产业的“吃饭砸锅”行为,对全球技术生态造成严重破坏:
结论:美国AI产业的现状,是技术霸权与数据资本主义的典型表现。 其“吃饭砸锅”的行为模式,不仅损害全球技术生态,也暴露了自身在公平竞争中的心虚与无力。 唯有坚持自主创新、推动技术开放合作,才能打破这种恶性循环,构建健康的全球AI产业格局。
AI与恶的距离日益拉近,利用AI生成不当内容实施犯罪的行为正不断滋生,成为亟待解决的社会问题。
AI技术的双刃剑效应日益显著,其便利性与风险性并存。 从深度伪造犯罪到内容产业侵权,从个体隐私侵犯到社会信任危机,技术滥用的阴影正持续扩大。 唯有通过技术开发者自律、企业责任强化、监管框架完善与公众意识提升,方能在创新与安全间寻求平衡,避免技术沦为恶的帮凶。
FriesDAO 因“亵渎攻击”(Profanity 漏洞利用)损失 230 万美元,黑客通过控制其部署钱包窃取治理代币 FRIES,并兑换为稳定币 USDC 套现。
攻击过程与漏洞根源 FriesDAO 项目背景与影响 行业背景:十月成“加密黑客月” 事件反思与建议此次事件再次为加密行业敲响警钟:在追求创新的同时,必须将安全置于首位,否则再宏大的愿景也可能因漏洞攻击化为泡影。