區塊鏈世界的技術防線從未如此嚴密:審計公司數小時內便能揪出智能合約漏洞,多重簽名錢包、硬件簽名裝置及零知識證明,令鏈上盜竊對技術型黑客而言愈來愈難以下手。
但在2026年上半年,盜匪在未寫過一行攻擊程式碼的情況下,就捲走了價值1.24億美元的加密資產。
他們用的,不是鍵盤,而是扳手。
CertiK 旗下 Intel3D 發表的《2026年上半年 Wrench Attacks 報告》於7月23日公布,詳細紀錄以實體恐嚇方式,鎖定已知或被懷疑持有加密貨幣人士的攻擊個案,並顯示升勢急劇。若以目前步伐推算,全年損失將接近2025年全年的兩倍。這組數據對任何非存幣於交易所的持幣者,以至一直把實體風險視作「他人問題」的整個產業,都是一記當頭棒喝。
重點速覽
- 2026年上半年,針對加密持幣人的實體恐嚇攻擊共造成1.24億美元損失,刷新紀錄,若勢頭持續,或令2025年全年損失翻倍。
- CertiK 數據顯示,攻擊已不再集中於發展中市場;北美及歐洲個案佔比急升。
- 業界長年聚焦鏈上保安,卻忽視實體風險:缺乏營運安全訓練的自我託管,已成為可量化的負債。
- 受害者輪廓正在轉變,由超高淨值人士、交易所高層,轉向持幣中等規模及在社交平台高調露面的散戶。
- 零配套的硬件錢包普及,對一般散戶來說,或在增加實體風險,而非降低。
CertiK「扳手攻擊」報告實際在量度甚麼?
「扳手攻擊」(wrench attack)一詞最初在加密圈子中帶點黑色幽默。
密碼學專家 Bruce Schneier 早在加密貨幣問世前數十年便提出這個概念:只要施加足夠的身體壓力,再強的密碼學保護也形同虛設。在加密社群內,這個笑話先變成迷因,繼而演化為一個被正式記錄的威脅類別。
CertiK 的 Intel3D 團隊追蹤所有因實體恐嚇而被迫轉移加密資產的事件,包括入屋劫案、街頭搶劫、綁架、持槍強迫解鎖裝置等。研究方法涵蓋公開報道的案件、在已知錢包地址情況下的鏈上取證交叉比對,以及來自38個司法管轄區的執法機關披露資料。
1.24億美元涵蓋2026年1月1日至6月30日期間,不包括詐騙、釣魚或純鏈上技術攻擊,只計算在實體暴力或可信威嚇下,被迫轉出資產的個案。
這1.24億美元並非預測,而是已獲確認或經鑑證佐證的實際個案;換言之,計及未報案情況,真實損失幾乎可以肯定更高。
這一點在方法論上至關重要。多數司法區內,涉加密資產搶劫的報案率仍低於傳統搶劫,部分原因是受害人憂慮自身持幣會招致監管關注,亦有人認定追討無望。CertiK 分析指,根據暗網論壇討論及保險索償模式推算,已紀錄的案件或只佔實際事件的60%至70%。
以此估算,2026年上半年的真實損失或接近1.8億至2億美元。
延伸閱讀:AI Kill Switch Act 或賦予特朗普政府關閉模型的權力
2026年上半年:改寫歷來紀錄的拐點
要理解這1.24億美元的意義,必須放回歷史軌跡。2020年前,實體加密攻擊仍屬邊緣議題。研究員 Jameson Lopp 透過其個人安全事故資料庫進行的首批系統追蹤顯示,2015至2018年間,每年記錄的實體攻擊少於20宗,損失多以十萬美元計。
轉捩點出現在2021年。比特幣 (BTC) 首度突破6萬美元,傳統媒體鋪天蓋地報道「加密千萬富翁」,可被鎖定的潛在受害群體首度變得龐大。Lopp 的資料庫記錄2021年有32宗實體攻擊,較2020年的15宗多一倍以上;到2023年已突破60宗,2025年則超過100宗經確認的全球案例。
CertiK 的方法論網羅範圍較 Lopp 個人追蹤更廣,因此金額數據並不一致,但走勢方向卻高度一致——都呈加速式上升。
以2026年上半年的走勢推算,全年實體攻擊損失或達2.48億美元,幾乎是 CertiK 上一份年度報告估算2025年全年1.32億美元的兩倍。
延伸閱讀:ChatGPT 涉險「幾乎害死」牧師 法院將正式審理
實體加密犯罪版圖正在重塑
過去談到實體加密攻擊,焦點多放在拉丁美洲及東南亞——當地加密滲透率高,執法能力相對薄弱,且原有有組織犯罪網絡足以鎖定高價值目標。不過,以地區劃分風險的舊敘事已逐漸失效。
CertiK 的2026年上半年數據顯示,美國及西歐合計佔整體個案數量的38%,較2023年約22%大幅上升。
英國、荷蘭及德國今年均錄得多宗引起高度關注的案件。
美國單一國家佔全球已紀錄個案的19%,為全球最高。
這種地理轉向背後有結構性原因。監管常態化、美國現貨比特幣 ETF 獲批、歐洲落實 MiCA 合規框架等,令加密財富更走向台前。機構持有人需公開申報,創辦人及高層頻頻在會議台上談論其持倉。多個司法管轄區的稅務申報規定亦製造了紙本足跡,部分精密犯罪組織被指曾入侵或截取相關資料,以物色目標。
西歐及北美目前合計佔近四成實體加密攻擊個案,較2023年的22%明顯上升,是 CertiK 數據庫內增長最快的區域。
東南亞仍屬高發地區,尤其泰國、越南及印尼,2026年首季多宗涉及綁架的案件登上國際新聞。拉丁美洲方面,巴西、阿根廷及哥倫比亞在街頭搶劫及手機錢包盜竊方面的個案仍然偏多。但隨地理分布開始收斂,這已不再是一個可被發達市場持幣者輕描淡寫為「他國問題」的風險。
延伸閱讀:Apple 2,000 美元可摺疊 iPhone:9 月發布前的所有消息
2026年,誰才是真正的「扳手攻擊」目標?
提到扳手攻擊,很多人腦海浮現的是公開亮相的加密億萬富翁。2026年的數據顯示,這種印象愈來愈偏離現實。CertiK 對2026年上半年個案的剖析發現,攻擊對象正明顯轉向持幣介乎10萬至500萬美元之間的「中等規模」持幣者。
這背後是簡單直接的犯罪經濟學。超高淨值人士、交易所創辦人、大型基金經理及眾所周知的公眾人物,現時大多配備專業保安團隊,亦常以化名處理鏈上活動。
對犯罪集團而言,攻擊這類目標的營運風險極高。相反,中等規模持幣者往往自行託管大量資產,居住於一般社區,幾乎沒有針對性實體保安部署,令風險回報比明顯向這一群體傾斜。
社交媒體曝光在相當比例的個案中,已被證實是前期情報的重要來源。
CertiK 的分析指出,在2026年上半年能重建前期踩點過程的案件中,約有43%屬於受害者曾公開談論持幣、展示硬件錢包、吹噓投資表現,或出席加密活動並被拍攝或錄影。Telegram 群組、Twitter/X 發文、Discord 頻道,以至 LinkedIn 上標明加密相關職位的個人檔案,都在事後取證中多次出現。
在2026年上半年可重建前期情報的個案中,約43%受害人曾透過社交平台、公開活動或職業資料,對外釋出持有加密資產的訊號。
另一個在2026年上半年急速浮現的目標類別,是加密交易所員工及客服人員。有報道指,部分犯罪集團透過社交工程套取部分客戶資料——雖不足以直接在鏈上盜取資產,卻足以辨識大額持幣客戶,並將其真實身份與線下生活交叉比對,進一步鎖定實體攻擊目標。 根據公開紀錄,CertiK 事件備註顯示,2026 年上半年美英至少有六宗案件,相信涉及疑似內部人利用資料交叉比對後鎖定受害人。
延伸閱讀:Bitget 獲紐西蘭新牌照,涵蓋 5 類受監管貨幣服務
自託管的矛盾:硬件錢包對部分用戶或反而放大風險
過去十年,硬件錢包行業一直強調,把加密資產從交易所提走、改為自託管,可有效降低對手風險。這套論述在原本的情境中完全說得通——交易所被盜、破產、甚至「捲款走人」,累計已蒸發了數以十億美元計的客戶資金,自託管確實可減少這類風險。不過,CertiK 2026 年上半年數據卻揭示一個業界一直迴避的尷尬推論。
「持有硬件錢包」本身,已成為一個可以被推斷的公開訊號。
Ledger、Trezor、Foundation Devices 等硬件錢包生產商的客戶資料,過去已多次出現在外洩數據之中,當中最廣為人知的是 2020 年的 Ledger 客戶資料庫洩漏事件,約 27 萬名客戶的姓名、電話號碼及實體地址被曝光。
這批資料其後多年一直在黑市流傳,被不法份子拿來配合鏈上分析,估算目標持幣規模。
即使撇除資料外洩的層面,單單是在網上論壇、評測文章或社交平台上公開討論硬件錢包使用經驗,亦已向外界發出一個訊號:這個人重視自託管,而且「大概率」有值得下手的資產。CertiK 分析團隊在其 報告 中指出,與硬件錢包相關的線索,在 2026 年上半年相當比例的案件中,均出現在事前情報搜集階段的檔案之內,具備統計上的顯著性。
2020 年 Ledger 資料外洩中曝光的 27 萬名客戶實體地址,根據 CertiK 2026 年上半年事故分析,至今仍在犯罪網絡流通,並在可量度比例的實體攻擊案件中,出現在事前情報資料之列。
這並不代表硬件錢包本身是「負資產」。真正的問題在於:只做「硬件錢包入門」,但沒有同步提升整體操作安全(OpSec),會產生一種特定、而且經常被低估的風險輪廓。現時業界的標準教育內容,例如助記詞備份、附加密語保護、多重簽署架構等,大多只聚焦於鏈上技術風險;至於如何因應實體威脅,則幾乎完全留給用戶自行摸索。
延伸閱讀:堪薩斯皇家對底特律老虎:Polymarket 與 Kalshi 同步「熄燈」
攻擊手法拆解:1.24 億美元是怎樣被「套走」的?
CertiK 在 2026 年上半年的事件分類中,把攻擊手法分為五大類別(詳見)。由案件數量計算,入屋行劫仍然最常見,約佔已記錄個案的 34%。街頭搶劫——通常是先搶手機,再以恐嚇方式強迫轉帳——約佔 28%。綁架勒索雖然只佔 14%,但單一案件平均損失最大,對總金額貢獻遠高於其案件比例。
「針對性截車」——即預先跟蹤受害人,在其駕車途中設局截停——約佔 11%。其餘則屬其他類型或情況不明。
當中,「綁架勒索」類別尤其值得關注。
多宗 2026 年上半年個案涉及有組織犯罪集團,似乎在行動前已掌握受害人的實際持幣情況,顯示背後可能存在內部情報來源,或是高階鏈上分析配合身份比對。在至少兩宗有紀錄案件中,受害人被禁錮多日,攻擊者系統化地逐一摸清其錢包架構,在確認資金已轉出後,再逐步迫令交出更多地址的私鑰。
在部分個案中,多重簽署錢包架構似乎提供了實質阻力。當受害人能有說服力地證明,交易必須經其他共同簽署人才可完成,而該等共同簽署人又不在攻擊者掌控或聯絡範圍之內,有紀錄顯示多宗案件最終被迫「收手」或只造成有限損失。這是少數在現實世界中證實,對抗「人身脅迫」仍具防禦效果的技術性手段之一。
綁架勒索雖只佔 2026 年上半年實體攻擊案件數量約 14%,卻吞噬了遠高於其案件比重的總損失金額,多宗個案中,受害人被禁錮多日,攻擊者逐步掏空其整個錢包結構。
時間鎖(time-lock)機制及「壓力錢包」(duress wallet)概念——即預先準備一個只載有少量資產、專門在遇劫時「交差」用的犧牲錢包——早已出現在安全研究文獻中,但實際在民間的應用仍相當有限。Glacier Protocol 等高安全級別自託管框架就建議配置壓力錢包,不過在一般零售用戶之間的採用率極低。這種「明明有技術對策,卻難以真正落地」的落差,其實在網絡安全領域一再重演:最容易成為特定攻擊目標的一群,用戶往往正是最難、亦最少落實相關防護措施的一群。
延伸閱讀:SpaceX 或收購 Tesla,但自家估值自 6 月以來已跌六成
執法回應:結案數據透露了甚麼?
實體加密攻擊對執法部門構成一連串新挑戰。理論上,區塊鏈上的資金流向可被追蹤,包括 Chainalysis、Elliptic 在內的鏈上取證公司過去亦多次協助追討資金,成功瓦解多宗交易所盜幣案件。不過,實體脅迫案件在結構上截然不同——攻擊者往往會在得手後即時經混幣器、跨鏈橋和各類「隱私協議」轉移資金,而這些工具本身就是為切斷取證線索而設計。
實證數據顯示,針對加密資產的實體攻擊,其破案率明顯低於傳統搶劫。根據 CertiK 2026 年上半年報告引述的估算,全球此類案件的結案率約為 23%,而在相若司法管轄區,傳統持械搶劫的結案率約為 47%,數字來自 FBI 犯罪統計。至於資產成功追回的比例更低,在已記錄的 2026 年上半年個案中,能完全或部分追回資金的,不足 8%。
美國 FBI 旗下專責加密犯罪小組在 2026 年進一步擴編,歐洲多個國家的警隊亦陸續成立專門團隊。不過,多數案件具有跨境特徵——攻擊者穿梭不同司法管轄區,同時利用去中心化基建轉移資金——導致司法管轄重疊與空隙並存,大大拖慢調查進度。
全球實體加密攻擊的案件結案率約為 23%,大約只有傳統持械搶劫的一半;在 2026 年上半年有紀錄的個案中,能完全或部分追回資金的比例更低於 8%。
監管層面亦開始有行動。金融行動特別工作組(FATF)在 2025 年底更新虛擬資產犯罪指引,將實體脅迫列入獨立類別,要求各國為執法人員提供專門培訓,並建立跨境協作機制。包括新加坡、阿聯酋在內的數個司法管轄區,已把實體加密犯罪應對納入本國網絡罪案框架。不過,落實進度仍然落後於政策指引,就現階段而言,多數受害人面對的現實仍是:是否能成功檢控充滿不確定性,而資產得以追回的機會相當渺茫。
延伸閱讀:Intel 第二季業績大勝預期,AI 需求爆發帶動股價急升 11%
保險市場:量化「實體風險」的價格訊號
隨著愈來愈多實體加密攻擊數據浮現,專項保險市場開始出現新一輪精算討論。**勞合社(Lloyd's of London)**旗下部分承保行,以及幾家百慕達專項保險公司,自 2023 年起已低調開發涵蓋實體加密風險的產品。2026 年上半年的最新數據,預料將加速這一細分市場成熟。
目前市面上的加密託管保險產品——包括 Evertas、Aon 以及多家勞合社專項承保行——傳統上主要覆蓋鏈上盜竊、交易所破產及私鑰遺失等風險。對實體脅迫的保障則一直存在,但範圍窄、保費高。隨着案件數據愈來愈多,精算師能更精確定價風險,按常理應有助擴闊產品覆蓋。不過,保費最終會否降至中端零售投資者可負擔的水平,仍是另一道問號。
「自託管保險缺口」相當明顯。Coinbase Custody、BitGo、Anchorage Digital 等機構級託管方案,一般都配備明文寫入保單條款的實體安全要求,包括 SOC 2 合規、武裝保安、鑰匙地理分散儲存等。這些要求並非純粹「合規文件」,而是實實在在降低實體風險的防線。相較之下,零售用戶自行保管資產,不設任何外部監督或強制安全門檻,一旦出事,風險完全由持有人獨自承擔。
機構級加密託管保險通常將具體實體安全標準列作承保條件,要求
(未完)在零售自託市場,相關保障幾乎等同真空,中產級持幣者因而承受最高相對風險,卻獲得最少保護。
2026年上半年數據,亦可能影響監管機構往後如何處理自託相關的披露要求。若身體暴力風險可以量化,且高度集中於可被辨識的持幣族群,例如:活躍社交平台用戶、硬件錢包買家、會議講者等,監管層面就有理據,參照其他高風險金融活動,為這類人群設計相應的風險披露框架。這一步暫時仍屬推測,但現時終於有足夠數據,令這場政策討論有實證基礎,而非停留在兩年前的猜想層次。
延伸閱讀:亞馬遜為追趕 AI 快速勝利 30,000 人裁員之際犧牲 Nova 團隊
甚麼營運安全措施,真正在降低實體攻擊風險?
安全研究社群近年已建立一套相對清晰,而且有事件數據支持的實體風險緩解分類。CertiK 在其 2026 年上半年報告中指出,某些做法在受害者身上出現的比例,遠低於整體持幣群體的估算比率,這種「反向相關」現象,顯示該等做法具有一定保護效應。
相關性最高的防禦因素,其實非常簡單:不要公開披露自己的加密資產持倉。這聽起來老生常談,但現實卻經常被無視。會議論壇、Podcast、社交媒體貼文、甚至職業簡介,經常寫明具體持倉資訊。就算只是在公開場合自稱「自 2017 年起長期持有比特幣」,已經足夠為潛在攻擊者提供線索,讓他們開始評估目標——因為從統計上看,仍持有 2017 年買入 BTC 的投資者,現時往往坐擁可觀未實現收益。
在事件分析中,「地理行蹤不固定」也是次一級的保護因素,包括:不維持高度可預測的生活路線、經常改變往返路徑、避免在公開檔案中披露大概居住地區等。至於實體保安設備,如加強門窗、報警系統、閉路電視等,雖然只在較少個案中出現,但數據顯示這些措施對減少入屋搶劫的「選擇性」有一定嚇阻作用,卻不足以完全阻止有決心的攻擊者。
CertiK 的 2026 年上半年資料顯示,相比任何錢包技術設定,「避免公開披露持幣情況」是相關性最強的單一防護因素,對降低被「推斷鎖定」的風險,效果遠勝純技術層面的改動。
在技術手段當中,以「多重簽名,且簽署人分佈於不同地理位置」的架構,實證保護效應最為突出。
當受害人能夠可信地向攻擊者展示:沒有任何單一地點或個體,掌握足夠私鑰去完成轉帳,這宗攻擊的核心經濟誘因便瓦解。這種設計並非萬無一失——已有案例顯示攻擊者會嘗試追蹤及恐嚇其他聯署人——但整體上,它為攻擊行為增加足夠摩擦,足以嚇退相當比例的「見機行事型」襲擊。
安全研究組織 Rekt HQ 以及包括 Lopp 在內的獨立研究者,已就實體威脅模型,發布一系列實用的營運安全指南。
這些資源早已存在,但與它們理應覆蓋、並可保護的龐大自託用戶群相比,實際滲透率依然極低。行業內的錢包服務商、硬件錢包製造商,以及積極推廣自託概念的交易所,大多沒有把實體安全教育置於用戶註冊及啟用流程的突出位置。
延伸閱讀:厄爾尼諾機率飆至 81% 預測市場再迎「火災季」熱潮
行業必須正視的自身責任
面對 2026 年上半年 1.24 億美元的實體攻擊損失,整個加密行業的反應異常冷淡。迄今沒有任何主流硬件錢包商、交易所或行業協會,就 CertiK 報告發表正式聲明,或相應更新用戶安全指引。這種冷淡,與行業面對鏈上攻擊時的高度動員——詳盡事後檢討、緊急社群會議、即時協議修補——形成鮮明對比。
這種反差背後,是結構性誘因的問題。鏈上安全事故會直接損害協議聲譽,更可能引來監管機構關注;相反,針對用戶本人的實體攻擊,只會引發輿論同情,卻不會為相關平台和產品帶來直接的名譽責任。一名用戶因協議漏洞而失去資金,新聞標題會直接點名該協議;一名用戶在自己家中被刀械威脅、被迫轉幣,最終只會留下一份地方警方的報案紀錄。
行業多年的自託倡議——「Not your keys, not your coins(沒有你的私鑰,就沒有你的幣)」——在建立文化共識方面極為成功。這股浪潮促成了數以億計美元的硬件錢包銷售,亦推動數十億資產從中心化交易所流向自託。但與此同時,行業並未發起規模相若的「實體營運安全」教育運動。這套訊息長期以來是不完整的,而這種不完整,現在已經可以直觀量化:以損失資金數字計算,甚至在部分紀錄個案中,以具體身體傷害來呈現。
加密行業的自託宣傳,成功推動資產離開交易所,卻始終缺乏配套的實體營運安全指引。CertiK 所揭示的 2026 年上半年 1.24 億美元損失,正是對這一缺口的量化註腳。
目前出現了一些初步轉變跡象。Ledger 已在 2026 年初於其官方網站加入安全貼士專區,涵蓋部分實體風險場景。多家加密原生安全公司,包括 Casa,亦在其多重簽名產品的啟用流程中,納入實體威脅建模。由社群主導的教育項目 Bitcoin Security University,則在 2026 年第二季新增專門的實體安全課程模組。這些方向無疑值得肯定,但若與問題的實際嚴重程度和擴散速度相比,整體力度仍然遠遠不足。
下一篇:Kane 簽下 800 萬美元芝加哥合約 但 Kalshi 仍把佛州排在首位
結語
2026 年上半年錄得的 1.24 億美元實體加密攻擊損失,並非孤立意外,而是系統結構自然演化下的必然結果:密碼學層面的安全防護突飛猛進,而實體安全文化卻幾乎原地踏步。
行業已成功把鏈上基建加固到足以對抗高度複雜的網絡攻擊者;代價是,真正有決心的竊匪,被迫轉向唯一一條密碼學無法保護的攻擊路徑——握有私鑰的那個人。
CertiK 的數據,標誌着一個關鍵分水嶺。
實體攻擊帶來的損失,如今在金額上已足夠龐大、在地理分佈和受害人結構上亦足夠廣泛,足以構成自託生態的系統性風險。2026 年的主要受害輪廓,不是身家以十億計的創辦人,也不是機構級託管人,而是中產級零售持幣者——亦即過去幾年裡,被行業最熱切鼓勵「把幣收回自己手上」的那一群人。與這種鼓勵相伴而生的教育責任,迄今仍然大致懸欠。





