加密貨幣被駭事件頻傳,歷史上最大的交易所被盜案例整理
截至 2026 年 5 月上旬,根據 CoinGecko 與 CoinMarketCap 即時數據,全球加密總市值約在 3 兆美元上下,BTC 主導率約 55%–60%,ETH 約 9%–11%;BTC 大致在 9 萬至 11 萬美元區間震盪,ETH 則在 2,800 至 3,500 美元區間。現貨 ETF、穩定幣與 RWA 資金流仍是市場底層支撐,但「安全折價」並沒有消失。行情可參考:https://www.coingecko.com/ 與 https://coinmarketcap.com/。
在流動性深化後,被駭事件對價格的衝擊愈來愈短線化。2025 年 2 月 Bybit 遭駭約 14.6 億美元,FBI 確認是北韓 Lazarus 集團所為,ETH 一度急跌,但一週內收復大半跌幅。這說明機構買盤與衍生品對沖吸收了恐慌,卻不代表風險下降,反而讓攻擊者更集中攻擊交易所、託管商與跨鏈橋的「信任邊界」。FBI 公告:https://www.fbi.gov/news/press-releases/fbi-confirms-lazarus-group-cyber-actors-stole-approximately-1-5-billion-in-virtual-assets-from-bybit
以下是歷史上最具代表性的重大被盜案例整理:
| 時間 | 平台/事件 | 被盜資產 | 當時美元 | 關鍵備註 |
|---|---|---|---|---|
| 2014 | Mt. Gox | 約 85 萬 BTC | 約 4.5 億 | 客戶 75 萬 BTC;以 BTC 10 萬美元換算約 850 億美元。官方:https://www.mtgox.com/ |
| 2016 | Bitfinex | 119,756 BTC | 約 7,200 萬 | 熱錢包私鑰遭攻破,部分資金後續追回。 |
| 2018 | Coincheck | 5.23 億 XEM | 約 5.34 億 | 日本金融廳事後整頓交易所託管。公告:https://coincheck.com/ja/info/announcements |
| 2019 | Binance | 7,000 BTC | 約 4,000 萬 | API 與熱錢包風險,事後強化風控。公告:https://www.binance.com/en/blog/all/binance-security-incident-20190507 |
| 2021 | Poly Network | 多鏈資產 | 約 6.11 億 | 跨鏈協議漏洞,白帽事後歸還。 |
| 2022 | Ronin Bridge | 173,600 ETH + 2,550 萬 USDC | 約 6.24 億 | 驗證者私鑰遭攻破,Axie 側鏈橋。公告:https://roninchain.com/blog/posts/community-alert-ronin-bridge |
| 2024 | DMM Bitcoin | 4,502.9 BTC | 約 3.05 億 | 日本交易所,私鑰管理再受質疑。 |
| 2024 | WazirX | 約 2.35 億 | 約 2.35 億 | 多簽錢包遭異常交易,印度市場震動。 |
| 2025 | Bybit | 約 40.1 萬 ETH 等 | 約 14.6–15 億 | FBI 指 Lazarus;史上最大交易所被駭。 |
從攻擊鏈來看,專業趨勢已明顯轉變。早期多是直接入侵熱錢包或竊取私鑰;2022 年後,跨鏈橋驗證者、多簽閾值與前端供應鏈成為主戰場。Bybit 事件中,攻擊者透過 Safe{Wallet} 前端篡改,使簽名者看到合法交易,實際卻簽出惡意合約。這代表「多簽不等於絕對安全」,只要簽名介面、硬體錢包韌體或更新流程被滲透,治理層仍可能被繞過。Chainalysis 2025 報告也指出,被盜資金大量流入與北韓相關的洗錢網路,經混幣器、跨鏈、OTC 與場外結算漂白:https://www.chainalysis.com/reports/crypto-crime-2025/

另一個殘酷事實是追回率極低。Mt. Gox 當時損失約 4.5 億美元,若以目前幣價計算,價值已達數百億美元,成為懸在市場上的供給側陰影;Bybit 雖透過同業借貸與緊急儲備補足缺口,但多數中小型交易所沒有這種流動性後盾。因此,交易所倒閉或被駭,往往不是單一技術問題,而是準備金、保險、治理與危機處理的總體壓力測試。
對投資人而言,選擇交易所應優先看四件事:是否有可驗證的儲備證明、冷熱錢包分離、多簽或 MPC 託管、提款白名單與延遲機制。台灣方面,金管會已逐步要求 VASP 落實客戶資產隔離與洗錢防制,參考:https://www.fsc.gov.tw/。個人端則應分散託管、長期資產放硬體錢包、啟用 2FA,並在簽名前逐項核對合約地址與權限。
被駭事件不會因牛市而消失,只會因資產規模變大而更值錢。2026 年的市場不缺流動性,缺的是可審計、可隔離、可回復的資安流程。安全不是產品,而是一條從私鑰生成、交易簽名、鏈上監控到事件應變的完整供應鏈。誰能把這條鏈管好,誰才真正握有下一輪機構資金的信任門票。
发表评论