區塊鏈安全技術從未像現在這麼成熟:審計公司往往能在數小時內揪出智慧合約漏洞,多重簽章錢包、硬體簽署裝置與零知識證明,讓即便是技術高超的駭客,要在鏈上直接偷走資產也愈來愈難。
但在 2026 年上半年,竊賊卻在一行攻擊程式碼都沒寫的情況下,輕鬆捲走了 1.24 億美元的加密資產。
他們用的不是 exploit,而是扳手。
CertiK 旗下 Intel3D 公布的 2026 年上半年《Wrench Attack(扳手攻擊)》報告,於 2026 年 7 月 23 日發布,詳細記錄針對已知或疑似持有加密貨幣人士的「實體脅迫攻擊」正急速攀升。若這個節奏延續全年,損失金額將幾乎翻倍超越 2025 年全年。對所有把資產放在交易所以外(自我託管)的人來說,這份數據是一記警鐘;對長期把「實體安全」推給他人的加密產業,更是不能再忽視的系統性風險。
重點整理
- 2026 年上半年,針對加密持幣人的實體脅迫攻擊累計損失達 1.24 億美元,創下新高,若推算全年恐讓 2025 年損失幾近倍增。
- CertiK 數據顯示,攻擊已不再集中於新興市場,北美與歐洲案件占比大幅上升。
- 產業長期聚焦「鏈上安全」,卻忽視操作面與實體風險,導致「未受訓練的自我託管」成為可量化的重大風險。
- 受害輪廓正從超高淨值人士與交易所高層,轉向持有 10 萬到 500 萬美元間資產的中階持幣者與活躍社群用戶。
- 一般散戶大量採用硬體錢包,但若缺乏相應的實體安全與作業流程,反而可能放大自身風險。
CertiK 所謂「扳手攻擊」到底在算什麼?
「Wrench attack(扳手攻擊)」一詞最初在加密圈流行,其實帶著黑色幽默。
密碼學家 Bruce Schneier 在加密貨幣出現前幾十年就提出類似概念:只要攻擊者能施加足夠的「物理壓力」,再強的密碼學保護都形同虛設。在加密社群裡,這個想法先成為迷因,最後變成正式的威脅分類。
CertiK 的 Intel3D 團隊追蹤的,是所有在「脅迫之下」轉出加密資產的實體事件,包括:住宅侵入、路邊搶劫、綁架,或在槍口下被迫解鎖手機、錢包裝置等。其方法論涵蓋了公開報導的案件,並在已知錢包地址的情況下交叉比對鏈上鑑識資料,以及 38 個司法管轄區的執法機關揭露。
報告中 1.24 億美元的數字,統計期間為 2026 年 1 月 1 日到 6 月 30 日。這不包含詐騙、釣魚或鏈上程式漏洞利用,僅計入「使用實體暴力或可信威脅」迫使受害者轉移資產的事件。
1.24 億美元是「實際確認或經鑑識佐證」的損失總額,並非推估值。考慮到未報案與隱匿案件,真實金額幾乎可以肯定更高。
這個方法論細節極為關鍵。多數國家的「加密相關搶劫」報案率仍低於一般搶劫案件,部分原因是受害者擔心資產來源被放大檢視,部分則是認為追回資金的機率極低。CertiK 分析團隊依據暗網論壇討論與保險理賠模式,估算目前「有紀錄案件」只占實際事件的約 60% 到 70%。
若依此推算,2026 年上半年的真實損失,可能落在 1.8 億到 2 億美元區間。
延伸閱讀: AI Kill Switch Act Could Give Trump Administration Power To Shut Models Down
2026 年上半年與歷年數據相比有多嚴重?
要理解 1.24 億美元有多誇張,必須先看長期軌跡。在 2020 年以前,實體加密攻擊幾乎是「邊緣類別」。研究者 Jameson Lopp 透過其個人安全事件資料庫做的最早系統化追蹤顯示,2015 到 2018 年間,每年全球可查證的案件不到 20 起,損失最多不過幾十萬美元。
轉折點出現在 2021 年。比特幣 (BTC) 首度衝破 6 萬美元,主流媒體鋪天蓋地報導「加密富豪」,可供瞄準的潛在受害者族群第一次明顯放大。Lopp 的資料庫記錄到 2021 年實體攻擊事件增至 32 起,高於 2020 年的 15 起;到 2023 年,年度案件數突破 60 起;2025 年則超過 100 起經確認的全球事件。
CertiK 的方法覆蓋範圍較 Lopp 的個人追蹤更廣,因此金額數字差距不小,但兩套資料在「成長曲線」上高度一致:實體攻擊正加速惡化。
以 2026 年上半年的速度推算,全年「實體攻擊」損失恐達約 2.48 億美元,幾乎翻倍超過 CertiK 先前年報中估算的 2025 年全年 1.32 億美元。
延伸閱讀: ChatGPT Allegedly Nearly Killed A Pastor, And Now A Court Will Hear It
實體加密犯罪的地理版圖正在位移
過去談到實體加密攻擊,輿論多聚焦拉丁美洲與東南亞——高加密滲透率、執法能量較弱、幫派與有組織犯罪網絡成熟,似乎天生適合鎖定高資產個人。如今這種「地理框架」已經過時。
CertiK 2026 上半年數據顯示,美國與西歐合計已占案件數的 38%,顯著高於 2023 年的約 22%。
英國、荷蘭與德國在 2026 年都出現多起引發國際關注的案件。
其中,美國是單一國家中占比最高者,約占全球紀錄案例的 19%。
這種地理換位有其結構性原因:監管常態化、美國現貨 Bitcoin ETF 通過、歐洲推動 MiCA 合規框架,都在把加密財富推向「檯面上」。機構投資人需申報部位,創辦人與高管在各大會議論壇侃侃而談自己持有哪些幣種、配置多少比重。多國稅務申報義務更留下大量書面紀錄,而部分精密犯罪集團疑似已滲透或駭入這些資料,以篩選優先目標。
西歐與北美目前約占全球實體加密攻擊案件數將近 40%,高於 2023 年的 22%,成為 CertiK 數據中成長最快的區域。
東南亞仍是高發地區之一,尤其泰國、越南與印尼,2026 年第一季爆發數起綁架案,登上國際版面。拉丁美洲方面,巴西、阿根廷與哥倫比亞的街頭搶劫事件,常見嫌犯直接奪走受害者的行動錢包或手機。然而,從整體分布看,這已不再是「只發生在某些國家」的問題,成熟市場的高淨值與中產持幣者都已捲入其中。
延伸閱讀: Apple's $2,000 Folding iPhone: Everything We Know Ahead Of September
2026 年攻擊者「真正鎖定的是誰」
一般人想像中的「扳手攻擊」受害者,往往是媒體熟知的加密億萬富翁。但 CertiK 對 2026 年上半年事件輪廓的分析顯示,現實情況正在急速偏離這個刻板印象——主戰場已轉向「中階持幣者」,也就是已知或可推估持有 10 萬到 500 萬美元加密資產的一般投資人。
這背後是再理性不過的「犯罪經濟學」:超高淨值目標——交易所創辦人、大型基金經理人、知名 KOL——如今多半有專職保全與高度分層的安保架構,鏈上活動也常使用化名、企業結構與多錢包分散。鎖定這類對象,對犯罪集團而言「風險極大、成本極高」。
相比之下,中階持幣者往往自行託管大量資產,日常生活與普通中產無異,但很少真正為實體風險做準備:住家安防鬆散、行蹤公開、家人朋友也不具備相關意識。就攻擊者的「風險報酬比」而言,這個族群顯然更具吸引力。
社群媒體曝險,更是許多案件的關鍵前因。
CertiK 指出,在 2026 年上半年、且能重建攻擊前情蒐過程的案件中,約有 43% 的受害者曾在網路上「主動暴露」自己與加密資產的關聯:分享持幣規模、秀出硬體錢包、炫耀報酬率,或是頻繁出席公開加密活動且被拍照、錄影。Telegram 群組、Twitter/X 貼文、Discord 頻道,甚至在 LinkedIn 上標註「加密相關職務」,都在事後鑑識中被發現是攻擊者鎖定目標的線索來源。
在 2026 年上半年可重建前期情蒐的案件中,有 43% 的受害者曾透過社群貼文、公開活動或職涯資料,對外釋出自己「持有加密資產」的訊號。
另一個在 2026 年上半年明顯放大的受害族群,則是加密貨幣交易所員工與客服人員。部分犯罪組織被揭露透過社交工程取得片段客戶資料——雖不足以直接在鏈上清空帳戶,卻能從中挑出高餘額客戶,再配對其真實身分與線下行蹤,作為日後實體勒索與綁架的「名單庫」。 根據公開紀錄,CertiK 事件備註顯示,2026 年上半年在美國與英國至少發生六起經過明確紀錄的案件,受害人疑似是遭到「內部資料交叉比對」鎖定成為目標。
延伸閱讀:Bitget 取得紐西蘭新牌照,涵蓋 5 類監管金流服務
自託管的悖論:硬體錢包對部分使用者反而提高風險
過去十年,硬體錢包產業始終強調,把加密資產從交易所提走、改採自我託管,可以有效降低對手風險——這在傳統情境下確實成立。交易所駭侵、破產、捲款潛逃等事件,已經讓客戶資金損失數十億美元,自託管確實能避開這一類風險。
但 CertiK 公布的 2026 年上半年數據,凸顯了一個產業長期忽略、也相當不舒服的推論。
「持有硬體錢包」本身,已經成為一種可被推知的公開風險訊號。
包含 Ledger、Trezor、Foundation Devices 等廠牌的客戶資料,過去數年陸續在各類資安事件中外洩,最知名的案例是 2020 年 Ledger 客戶資料庫遭駭事件,約 27 萬名客戶的姓名、電話與住址遭到曝光,詳情可見該公司官方說明文:Our Data Breach。
這批資料此後一直在地下市場流通,並遭不法分子結合鏈上分析工具,推估各地址持有的資產規模。
除了外洩本身,更大的問題在於:只要在網路論壇、評測文章或社群平台公開談論硬體錢包、自託管經驗,就足以對犯罪集團發出一個訊號——這個人很重視資產安全,很可能也有「值得下手」的資產規模。CertiK 分析團隊在 2026 年上半年報告中指出,與硬體錢包相關的線索,在多起攻擊行動前的「情蒐與貼標」階段中,出現比例具有統計上的顯著性。
2020 年 Ledger 資料外洩事件中,約 27 萬筆客戶資料(包含實際住址)遭到曝光。CertiK 對 2026 年上半年事件的分析顯示,這批舊資料至今仍在犯罪網路中流通,並在可量測的一部分實體攻擊案件中,扮演前置情報來源。
這並不代表硬體錢包「整體上有害」。真正的結論是:若只是一窩蜂採用硬體錢包,卻沒有同步升級行為面與作業面的安全紀律,就會形成一種獨特而且被低估的風險輪廓。
目前產業提供的標準教育內容,例如如何備份助記詞、設定額外密語、建立多簽結構等,大多只聚焦於鏈上攻擊與數位層面的威脅。至於如何面對「實體逼迫」與人身安全風險,幾乎完全被丟給個別使用者自行摸索。
延伸閱讀:堪薩斯市皇家 vs 底特律老虎:Polymarket 與 Kalshi 同步下架相關市場
攻擊手法拆解:1.24 億美元是怎麼被轉走的?
CertiK 在 2026 年上半年報告中,依攻擊模式將實體案件劃分為五大類型。從件數來看,「入室侵害」仍是最常見手法,約占所有已紀錄案件的 34%。其次為「街頭搶奪」,多數涉及先搶走手機,再以暴力或脅迫方式取得解鎖與轉帳權限,約占 28%。
「綁架勒贖」雖然件數只占 14%,卻往往帶來單筆金額最大的損失,對總體金額的影響遠高於件數占比。另有約 11% 案件屬於「跟車攔截」,即先尾隨受害者行車路線,再於途中刻意製造攔截機會。其餘案件則屬於其他類型或情境不明。
其中,「綁架勒贖」類型特別值得關注。
多起 2026 年上半年案件顯示,涉及有組織的犯案集團,似乎在動手前就掌握受害者錢包的大致資產規模,顯示背後可能有「內部情報」輸入,或結合進階鏈上分析與身分交叉比對的追蹤能力。至少在兩起有完整紀錄的案例中,受害者被拘禁多日,歹徒按圖索驥地逐一要求不同地址與錢包結構的私鑰,只要確認前一筆轉帳成功入帳,就逼迫解出下一層資產。
部分案件中,可以觀察到「多重簽章錢包」的實務防護效果。當受害者能夠令人信服地證明,尚須其他未知或無法聯繫的共同簽署者才能完成轉帳時,有數起案件最終以攻擊方中止行動或大幅降低損失收場。這是目前少數在實體脅迫場景下,被證實具有實際防護效果的技術性手段之一。
綁架勒贖雖然只占 2026 年上半年實體攻擊案件的約 14%,但就金額而言卻遠超其件數占比,多起案件中受害人遭拘禁數日,歹徒系統性掏空整個錢包結構。
至於時間鎖機制與「壓力錢包」(duress wallet)——也就是預先準備一組金額較小、可供「犧牲」的錢包,以在遭威脅時先轉出部分資產止血——目前多見於資安研究與高安全框架設計中,像 Glacier Protocol 等高強度自託管作業流程,就在官方文件中建議採用壓力錢包配置。不過,這類設計在一般散戶族群中的實際使用率極低。
可用的技術防護工具與實際採用程度之間的落差,與傳統資安領域的經驗十分雷同:往往「最容易成為特定攻擊目標的那群人」,正是最不可能落實那些防護措施的人。
延伸閱讀:SpaceX 傳可能收購特斯拉,但自家估值自 6 月以來已回吐 50%
執法困境:結案率與追贓數據透露了什麼?
實體加密攻擊,對全球執法機關構成一種全新的難題。
理論上,鏈上轉帳是可追蹤的,Chainalysis、Elliptic 等區塊鏈鑑識公司,過去也多次協助執法單位在交易所駭案中成功追蹤資金流向。但「實體脅迫」的案件結構完全不同,攻擊者通常會在得手後第一時間,透過混幣器、跨鏈橋與各式隱私協議,迅速分拆並洗白資產,刻意切斷可追蹤的鏈條。
從數據來看,實體加密攻擊的結案率,顯著低於傳統搶劫。CertiK 2026 年上半年報告引用的全球估計值顯示,實體加密攻擊的破案率約為 23%,而以 FBI 犯罪統計做對比,傳統持械搶劫在類似司法轄區中的結案率約為 47%。至於資產追回率更為慘淡,在已紀錄的 2026 年上半年案件中,能部分或全部追回資金的比例,不到 8%。
美國 FBI 專責加密犯罪的單位在 2026 年有擴編,歐洲多個國家也陸續成立專門小組。但由於許多案件具跨境特性,攻擊者在多個司法轄區之間移動,同時利用去中心化基礎設施轉移資金,實務上仍形成龐大管轄與合作落差,大幅拉長偵辦時間。
目前全球實體加密攻擊案件的結案率約 23%,只有傳統持械搶劫的一半左右;在 2026 年上半年已紀錄的案件中,能部分或全部追回資產的比例低於 8%。
在監管層面,已出現部分動作。金融行動工作組織(FATF)於 2025 年底更新虛擬資產犯罪指引時,已將「實體脅迫」明確納入一個獨立類別,要求各國發展專門訓練與跨境合作機制。新加坡與阿聯等司法轄區,則已將實體加密犯罪應對,納入其國家級資安與網路犯罪框架。
不過,指引與實務之間仍存在落差。對多數受害者而言,當下的現實情況是:即使報案,是否能起訴與定罪仍充滿不確定性,而資產能否追回,更是機率極低。
延伸閱讀:英特爾 Q2 財報大幅優於預期,AI 需求推動股價勁揚逾 11%
保險市場透露的「實體風險定價」
隨著實體加密攻擊累積出足夠的統計樣本,全球特殊保險市場也開始出現新的精算討論。**勞合社(Lloyd's of London)**旗下多個承保聯營體,以及數家百慕達的特殊保險公司,自 2023 年起就悄悄規劃相關產品。2026 年上半年的新數據,預料將加速這個市場成熟。
目前市面上的加密託管保險,由 Evertas、Aon 及多家勞合社專責聯營體提供,主要保障範圍集中在鏈上盜領、交易所破產與金鑰遺失。至於「實體脅迫」的保單條款雖然不是沒有,但普遍保費昂貴且承保範圍狹窄。隨著可量化的事件數據增加,精算師有機會把風險定價壓得更精確,理論上可促成更廣泛的承保選項,不過保費是否會落在中小型持幣人可承受的區間,仍是另一個問號。
「自託管保險缺口」目前相當明顯。Coinbase Custody、BitGo、Anchorage Digital 等機構級託管方案,通常搭配保險框架,並以嚴格實體安全規格作為承保前提:包括 SOC 2 合規、武裝守衛、地理分散的金鑰儲存等。這些要求不只是紙上作業,而是實質降低實體風險的關鍵措施。
相較之下,散戶自託管完全沒有外部監督與保險門檻,資安與人身風險全由個人自行承擔。
機構級加密託管保險通常要求被保人達到明確的實體安全標準,作為承保條件;反觀散戶自託管,多半缺乏這一層制度化的風險緩衝。在零售自託市場,實務上幾乎沒有對應的保障機制,反而讓「中階持幣族群」承擔相對最高的風險暴露,卻享有最少的保護。
2026 年上半年數據,可能也會影響監管機關未來如何設計自託相關的揭露義務。如果「人身攻擊風險」能被量化,且明顯集中在特定可辨識輪廓的持幣者,例如:高活躍度社群用戶、硬體錢包買家、產業會議講者,那麼就存在一套監管論述:應比照其他高風險金融活動,建立相應的揭露與風險提示框架。這在目前仍屬前瞻推測,但與兩年前相比,如今已經有足夠的實證數據,支撐這類政策討論。
延伸閱讀:亞馬遜為追逐更快的 AI 成果,在 3 萬人裁員潮中「犧牲」Nova 團隊
什麼樣的作業安全措施,真的能降低人身攻擊風險?
資安研究社群這幾年,已經逐步建立起一套相對清晰、且有事件分析支持的「實體風險防禦分類」。CertiK 在其 2026 年上半年報告中指出,某些操作習慣在受害者身上的出現比例,顯著低於整體持幣族群的估計比例,這種「反向相關」現象,暗示這些習慣具備相當程度的保護效果。
其中相關性最高的保護因子,其實非常直白:不要在公開場合透露自己的加密資產持有情況。這聽起來理所當然,但現實中卻屢被違反。產業論壇、Podcast、社群媒體的「投資組合曬單」、個人專業簡介,經常直接附上具體的持幣資訊。就算只是把自己介紹為「從 2017 年就長期持有比特幣的投資人」,在公開場域也足以成為攻擊者的起手線索——以統計而言,2017 年進場且至今仍持有 BTC 的投資者,很大機率正坐擁可觀的未實現獲利。
另一組在事件分析中浮現的保護因子,是「降低地理可預測性」的行為模式:不維持固定路線與生活動線、刻意變換通勤路徑、避免在公開檔案中透露住家所在街區等。這類做法,能在一定程度上增加預謀犯案的成本。至於實體防護設備,例如加強門窗、警報系統、監視器等,則在較少數案例中出現,顯示其對「阻嚇型」的住宅侵入犯罪有幫助,但對於高度決心的攻擊者,仍難以完全防堵。
基於 CertiK 2026 年上半年的事故資料,實證顯示「不公開透露加密資產持有狀況」,是所有因子當中相關度最高的保護措施,其降低可推斷目標風險的效果,遠勝任何錢包技術設定。
在技術層面上,「多重簽章且共同簽署人分散於不同地理位置」的架構,是目前真實世界案例中,防禦效果最明確的一種緩解機制。
一旦受害者能在攻擊發生時,可信地向加害者證明:沒有任何單一地點或單一個人握有足夠的金鑰,可以獨立完成轉帳,整起攻擊的「經濟模型」就會瓦解。當然,這並非萬無一失——已有記錄顯示,有攻擊者會進一步試圖找到並脅迫其他共同簽署人——但這種設計足以大幅提高作案門檻,讓相當比例的「機會型犯案」直接被勸退。
資安組織 Rekt HQ 以及包括 Lopp 在內的獨立研究者,已經公開多份涵蓋「實體威脅模型」的實務作業安全指南。
然而,這些資源的實際使用率,遠遠低於理論上可以保護的自託持幣人口規模。主流錢包服務、硬體錢包廠商,以及推廣「自託」的加密貨幣交易所,大多並未把「實體安全教育」納入顯眼、系統性的用戶啟用流程。
延伸閱讀:厄爾尼諾強勢回歸,機率飆到 81%,預測市場再迎「火災季」交易熱潮
產業必須正視的「自身角色」
對於 2026 年上半年「1.24 億美元實體攻擊損失」這個數字,加密產業的反應極為冷淡。至今沒有任何一家主要硬體錢包製造商、交易所或產業協會,因應 CertiK 報告而發布聲明、或更新用戶安全指引。這與產業對鏈上駭侵事件的典型反應——詳細的事後檢討報告、緊急社群會議、快速協調協議修補——形成鮮明對比。
這種反差,反映出結構性的誘因扭曲。鏈上安全事故,會直接損害協議名聲,並可能引來監管關注;但針對用戶的人身攻擊,雖然會激起外界同情,卻不會對提供相關產品或服務的平台,形成明確的「聲譽責任」。一位用戶如果因協議被駭而失去資金,新聞標題會直接點名該協議;但若他是在自家客廳,被刀械威脅而被迫轉出資產,最後留下的多半只是地方警局的一份筆錄。
產業長年強調的自託口號——「Not your keys, not your coins」——在文化上可說極度成功。這套敘事,推升了硬體錢包數以億計美元的銷售額,也促成數十億計美元資產自交易所移出,進入自託體系。但與此同時,這套倡議從未搭配一場同等規模的「實體操作安全」教育運動。如今可以量化地說,這個訊息是「不完整」的:缺失的那一塊,已經實際反映在損失金額上,甚至在部分紀錄案例中,轉化為對個人的人身傷害。
加密產業在宣傳自託、成功推動資產離開交易所方面極為有效,卻始終沒有同步提供對應的實體操作安全指引——CertiK 所揭露的 1.24 億美元 2026 年上半實體攻擊損失,正是對這個缺口的直接量化。
某些跡象顯示,情況或許正開始出現細微變化。Ledger 已在 2026 年初於其官網新增「安全小提示」專區,涵蓋若干實體威脅場景;多家加密原生安全公司,包括 Casa 在內,也已把「實體威脅建模」納入多重簽章產品的啟用流程。由社群主導的教育計畫 Bitcoin Security University,在 2026 年第二季則加入了專門的「實體安全課程模組」。這些變化都具有實質意義,但若與已被記錄、且仍在升溫的整體問題規模相比,目前的投入仍然相當有限。
接下來看:Kane 簽下芝加哥 800 萬美元合約,但 Kalshi 仍押注佛州排第一
結語
2026 年上半年記錄下的 1.24 億美元「實體加密攻擊損失」,並非偶發異常,而是某種結構狀態的合理產物:在這個系統裡,加密學層面的防禦快速演進,但實體世界的安全文化幾乎原地踏步。
產業在鏈上基礎設施的強化上,已經足以應對高度成熟的技術型攻擊者;但也正因如此,真正有決心的竊賊,自然會轉向那個再強的密碼學也無法保護的攻擊面:那個握有私鑰的人。
CertiK 的數據,某種程度上是一個分水嶺。
實體攻擊帶來的損失,如今在金額上足夠巨大、地理分布足夠廣泛、涉入族群足夠多元,已足以構成整個自託生態的系統性風險。2026 年最典型的受害者輪廓,並不是億萬富豪創辦人,也不是專業機構託管人,而是「中階零售持幣者」。而這群人,正是過去幾年裡,被產業最用力鼓勵走向自託的一群。
與這種鼓勵一同而來的教育責任,至今大體上仍未被真正履行。





