2026 年加密資產已經不是小眾市場,法幣入金、交易所合規、機構參與都更成熟,但用戶端安全仍然像一扇沒上鎖的門。這則新聞講的是一個布魯克林男子以 Coinbase 帳戶被黑為由,騙約 100 名美國用戶轉出資金,總額 1600 萬美元,最後判 12 年。它重要是因為它暴露的不是某支 智能合約 有漏洞,而是「人」在帳戶層被說服交出控制權,也就是我常說的 人肉安全層。對交易所、用戶與監管來說,這都是提醒:鏈上不可逆會把一次社交工程變成永久損失。
1600 萬美元怎麼被騙走:不是 Coinbase 被黑,是受害者被「黑」了
我個人認為,這類案件最容易被誤解的地方,在於大家會先問「Coinbase 是不是被駭了」。但新聞描述的重點其實很直接:嫌犯聲稱帳戶被黑,說服受害者轉帳給他。換句話說,攻擊鏈不是從交易所後台開始,而是從一句「你的帳戶有風險」開始。
這種手法很典型:攻擊者可能仿冒客服、安全團隊,或透過社群、私訊、電話接觸受害者。他們會用很緊急的話術,讓受害者相信如果不立刻把資產轉到「安全錢包」或「備用帳戶」,就會被清倉。受害者一旦提供 2FA 驗證碼、登入 session token、API key,甚至 seed phrase,攻擊者就能在短時間內把錢轉走。
這裡的核心痛點有三個。第一,加密資產的轉帳 不可逆,銀行轉帳可以追溯,鏈上轉帳卻很容易在分鐘內被分散。第二,交易所的安全機制多集中在「帳戶登入」與「裝置綁定」,但當用戶自己決定把錢轉出去,系統很難判斷這到底是「正常使用」還是「被騙」。第三,詐欺者會利用專業術語建立信任,例如提到 whitelist、cold wallet、recovery,讓受害者以為自己在做安全操作。
| 攻擊環節 | 常見話術 | 受害者可能交出的東西 | 為什麼危險 |
|---|---|---|---|
| 建立信任 | 「我們偵測到你的帳戶有異常登入」 | 登入資訊、驗證碼 | 攻擊者取得控制權 |
| 製造緊急 | 「必須立刻轉到安全錢包」 | 提領確認、2FA 碼 |
跳過風控與延遲 |
| 偽造安全 | 「這是 Coinbase 的冷錢包」 | seed phrase、錢包私鑰 |
資產可被直接轉走 |
| 分散損失 | 「分批轉帳可避免偵測」 | 多筆提領授權 | 增加追償難度 |
加密資產最大的漏洞,從來不是私鑰被竊,而是「人」被說服把私鑰交出去。
這案為什麼比一般詐騙案更值得看
我注意到,這則新聞的數字本身就有產業脈絡。1600 萬美元不是小錢,約 100 名受害者代表攻擊者不是臨時起意,而是一套可複製的流程。12 年刑期也代表這類案件不再只是民事糾紛,而是可能進入刑事詐欺的量刑框架。對加密資產來說,這會影響交易所的風控投入,也會影響用戶對「被騙後能不能救回來」的預期。
對交易所來說,如果大量用戶因為「被騙」而提領到攻擊者錢包,即使沒有技術漏洞,也會面臨品牌、監管與用戶信任的壓力。
未來一到兩年,我預期會看到三個變化。第一,交易所會把 高風險提領 做得更重,例如對新錢包、新裝置、新國家、大額轉帳加入延遲、人審或額外交付。第二,passkey、hardware wallet、device binding 會從進階功能變成預設選項,尤其針對法幣帳戶綁定的用戶。第三,客服與安全團隊會被要求更嚴格地「不索取驗證碼與私鑰」,並把這些教育寫進產品流程,而不是只放在說明文件。
另一個趨勢是,詐欺者也會把手法搬到 DeFi、ERC-20 授權與 wallet drainer,但本案的核心仍集中在中心化帳戶。防詐會從「保護帳戶」走向 保護行為。過去我們比較看 2FA 有沒有開、API key 有沒有權限,但未來可能要看「這筆交易是否符合用戶平常行為」。例如某個用戶過去只提領到同一個錢包,突然要提領到一個剛建立、有 wallet drainer 特徵的地址,系統就應該觸發更強提醒。這不只是技術問題,也是產品設計問題:如果提醒太弱,用戶還是會照做;如果提醒太強,又可能影響正常用戶體驗。
對用戶來說,最實際的防線是什麼
我通常會建議一個很笨但有效的方法:任何要求你把資產轉到「安全錢包」、「備用帳戶」或「冷錢包」的人,先假設他是壞人。真正的安全團隊不會要求你提供 seed phrase,也不會要求你把錢轉到另一個錢包來「保護」。如果你已經不小心交出驗證碼,立刻登出所有裝置、修改密碼、檢查 API key、取消異常授權,並聯繫官方客服。
對交易所來說,也不能只把責任丟給用戶。釣魚攻擊之所以有效,是因為它利用了「恐懼」與「時間壓力」。如果產品端能提供更清楚的 官方客服唯一渠道、更明顯的「高風險提領警告」、以及可選的「延遲提領」,就能把很多詐騙案擋在轉帳前。
延伸思考與常見問題
Q1:Coinbase 帳戶被黑,交易所會賠償嗎?
要看是否用戶洩露驗證碼、私鑰或點擊釣魚連結,交易所可能依條款提供有限補償,但鏈上轉出後追回通常很困難。
Q2:什麼是 seed phrase,為什麼它這麼危險?
seed phrase 是重建錢包私鑰的助記字,等同錢包鑰匙,一旦給別人,對方就能轉走帳戶或錢包裡的資產。
Q3:受害者為什麼會相信「帳戶被黑」的說法?
詐騙者會用官方口吻、緊急感與技術術語,讓人在慌張中跳過驗證,直接照做轉帳。