区块链安全审计公司CertiK于7月23日发布的Intel3D报告显示,2026年上半年全球加密扳手攻击(wrench attacks)呈现量价齐升的严峻趋势。以下为核心指标对照:
攻击总数:52起(H12025为39起),年增幅33.3%
入室抢劫:20起(去年同期仅1起),暴增20倍,取代绑架成为最常见形式
绑架案件:16起(去年同期12起),年增33%
抢劫案件:1起(去年同期5起),显著下降
财务曝险:约1.24亿美元(去年同期1,050万美元),年增11.8倍
地理集中度:欧洲39起(占全球75%),法国单一国家33起(占全球63%)
CertiK指出,财务曝险总额不仅包含确认的被盗资产,还涵盖勒索要求、受害者被迫转出、遭冻结及已收回的资产,以及未成功的勒索要求。实际净损失可能低于此数字,但曝险规模的急速膨胀本身就反映犯罪集团对加密领域回报预期的显著提升。
攻击形式的结构性转变,是本次报告最值得关注的发现。入室抢劫从2025年上半年的边际事件(1起)一举跃升为最常见手法(20起),占总案件数的近四成。与此同时,传统的绑架手法虽也从12起上升至16起,但相对占比从31%降至31%——被入室抢劫的爆发稀释。
CertiK分析指出,这一转变反映犯罪集团的战术最佳化:入室抢劫的执行门槛低于绑架(不需要长期跟监、绑架据点、人质管理),但同样能达到「以物理强迫绕过数字防护」的核心目的。犯罪分子在受害者住家——被认为最安全的场所——发动攻击,迫使持有者及其家人交出私钥或登入凭证。
值得注意的是,传统街头抢劫案件数则从5起降至1起,可能反映犯罪分子已意识到「在外抢走硬件钱包或手机」无法保证获得资金——若装置有密码保护或采用多重签名配置,街头抢劫的成功率远低于在家逼迫受害者亲自操作转帐。
从地域分布来看,加密扳手攻击已高度集中于西欧。欧洲大陆共计39起,占全球52起的75%;而法国单一国家就通报33起,占全球总数的63%、欧洲总数的85%。
法国内政部长Laurent Nuñez于7月2日证实,当局在2026年上半年记录了77起加密货币相关的绑架、勒索或未遂勒索案件——远高于2025年全年的45起。Nuñez表示紧急应变措施已导致约200人被捕。CertiK特别指出,其统计方法学比法国官方更严格,仅计入能独立验证的公开报导案件,因此33起是其严格筛选后的数字(法国的77起还包含未经独立验证的案件)。
CertiK推测,法国的高度集中可能与该国相对透明的加密生态系统有关——资料外泄事件将身分与住址连结到被认知的加密财富,使持有者更容易被锁定。此外,法国对加密资产的监管框架(如PSAN注册制度)虽吸引合法业者进驻,但也让犯罪集团得以从公开信息中识别潜在目标。
财务曝险的年增11.8倍——从1,050万美元急遽扩张至1.24亿美元——是另一个需要严肃面对的讯号。虽然曝险不等于实际损失(部分资产可能被冻结或追回),但其增速远超过案件数量增幅(33.3%),意味着:
单案平均曝险大幅上升:从约27万美元增至约240万美元,增幅近9倍
犯罪目标升级:犯罪分子从随机锁定小型持有者,转向针对高净值目标和中型机构
勒索金额水涨船高:随着比特币等主要加密资产价格持稳于高位,犯罪分子对受害者财务状况的预期估值也随之提高
对比传统数字黑客攻击——Immunefi同期报告显示2026上半年加密黑客总损失不到10亿美元——扳手攻击的财务曝险虽然绝对值较小,但增长曲线的陡峭程度远超DeFi漏洞与智能合约攻击,显示「物理入侵」正快速成为加密犯罪的重要补充管道。
CertiK报告揭示的深层趋势是:当数字防护技术(多重签名、冷钱包、硬件安全模块)日益成熟后,犯罪分子开始转向攻击链条中最脆弱的一环——人类本身。入室抢劫的暴增并非代表传统数字黑客减少(事实上Immunefi报告指出黑客攻击数量创新高),而是犯罪集团开始采取「双轨策略」:
数字轨道:针对DeFi协议、跨链桥、中心化交易所的技术漏洞攻击
物理轨道:针对持有者个人的入室抢劫、绑架、勒索——以暴力绕过所有技术防护
这种双轨化意味着,单纯强化冷钱包安全或不随身携带大额资产,已不足以阻挡物理层面的威胁。当受害者在家中被枪指着头时,即使私钥深藏于银行保险箱,仍可能被迫致电银行要求开箱。
虽然CertiK报告的统计高度集中于欧洲与法国,但亚洲并非免疫区。报告中特别以新加坡为例,提醒自我保管持有者正面临新型态的物理威胁。CertiK指出,亚洲加密财富的高度集中(新加坡、香港、迪拜为三大hub),加上部分地区的私人保全成本高昂,使亚洲高净值持有者逐渐成为潜在目标。
对国内用户而言,虽然目前并未被CertiK列入统计热点,但以下风险因子值得关注:
交易所KYC资料外泄:CertiK在报告中特别指出,资料外泄事件是犯罪分子锁定目标的主要管道。
社群媒体过度曝光:CertiK追踪发现,犯罪分子常透过社群平台(X、Telegram、Discord)锁定炫耀加密资产的使用者。
面对物理强迫攻击的崛起,CertiK建议持有者重新思考自我保管(self-custody)的实践方式——它不再仅是密码学与私钥管理的问题,而是涉及人身安全与操作流程的系统性工程。
多重签名与多方运算:采用多签(multisig)或MPC配置,使单一被胁迫的签署者无法立即释放所有资产
提领延迟与支出上限:设定交易时间锁(time-lock)与每日提领上限,即使被强迫操作,资金也无法瞬间全数移出,为追回争取时间
地理分散签署者:将多签的签署者分散于不同国家或城市,让攻击者无法在同一地点强迫全部签署
「恐慌密码」机制:设定一个特殊密码或操作序列,触发后立即通知共同签署人、冻结资产或启动预设的资金转移方案
实体安全强化:对高净值持有者而言,住家安全系统(监视器、警报连线、防盗门)与低调的生活方式,可能是比任何密码学方案更有效的防御措施
CertiK在结论中强调,随着加密资产市值持续成长与主流化,扳手攻击的财务诱因只会增加不会减少。从「保护私钥」进化到「保护持有私钥的人」,将是未来几年加密安全产业必须面对的核心课题。这不仅是技术问题,更涉及法律框架(各国对数字资产强迫转移的刑事认定)、保险产品(加密资产暴力窃盗险)以及社群教育(如何在不暴露资产状况的前提下参与市场)。