TechFlow Logo
登录/ 注册
ETH Gas
Gwei
恐惧
gas
近九成被盗资金无法追回:2026 上半年 Web3 攻击目标正从“代码”转向“人”

近九成被盗资金无法追回:2026 上半年 Web3 攻击目标正从“代码”转向“人”

2026.07.27
分享至

TechFlow Selected 深潮精选

techFlow

近九成被盗资金无法追回:2026 上半年 Web3 攻击目标正从“代码”转向“人”

在 AI 合成现实成为可能的时代,需要验证的不再是某一条信息,而是环境本身。

2026.07.27 - 09:59:02
在 AI 合成现实成为可能的时代,需要验证的不再是某一条信息,而是环境本身。

image

2026 年上半年,加密行业共发生 182 起公开安全事件,损失约 9.56 亿美元。比损失总额更值得警惕的是资金去向:据慢雾统计,上半年仅 18 起事件的被盗资金获得追回或冻结,合计约 1.18 亿美元,占总损失的 12.3%,其余近九成被盗资金,已无法挽回。

另一个数字则容易被误读:9.56 亿美元较去年同期下降了近六成,但这并不意味着行业变得更安全。损失回落几乎完全来自去年 Bybit 单一巨额事件(约 15 亿美元)未再重演;事件数量实际同比上升约 50%。攻击并未减弱,而是改变了方向——从针对协议合约,转向针对人。

上半年损失最高的两笔攻击,都没有通过攻破智能合约得手:Drift Protocol 被一场持续半年的社会工程渗透卷走约 2.85 亿美元,起点只是一名多签签署人签下的几笔“看不出影响”的交易;新加坡一名受害者被请进一场政府高官均由 AI 生成的视频会议,损失约 490 万新元。最昂贵的漏洞,出现在人身上。

这是 OKX Web3 安全团队联合慢雾SlowMist、OtterSec发布的《2026 OKX Web3安全半年报》的核心判断之一,与慢雾同期发布的《2026上半年区块链安全与反洗钱报告》有着共同的结论。两份报告分别来自交易平台与安全公司,却指向同一判断:攻击的频次在上升,手法在进化,目标正从“代码”转向“人”。

损失同比下降近六成,攻击活动不降反升

同一组数据,以不同口径切分,会得出相反的结论,这是理解这半年安全态势的前提。

据 OKX 报告援引慢雾被黑档案库的统计,上半年 182 起事件、损失约 9.56 亿美元;2025 年同期为 121 起、约 23.73 亿美元。事件数量同比上升约 50%,金额同比下降约 60%。金额回落的主因,是 2025 年 2 月 Bybit 事件(约 15 亿美元,黑客攻陷其签名工具 Safe{Wallet} 开发者的电脑、篡改官网脚本)属于极端个案。OKX 报告对此的判断是:剔除该异常值后,今年的可比损失不降反升。

OKX 报告进一步按攻击成因做了双口径拆分:按事件数量,合约与逻辑漏洞仍是头号成因,共 85 起;但按损失金额,供应链攻击以约 2.98 亿美元居首,其后为合约漏洞(约 1.52 亿)与私钥泄露(约 1.30 亿)。慢雾将这一特征概括为八个字:事件分散化,损失集中化。其中,真正致命的大额损失,正集中于基础设施、跨链与供应链等关键环节。一个失衡的注脚是:跨链桥全半年仅发生 20 起事件,却造成约 3.46 亿美元损失。

资金不再主要从合约漏洞流失。OKX 报告将这半年的变化归纳为三条主线:大额损失越来越多发生在合约之外;普通用户成为主要攻击目标;AI Agent 从工具变为猎物。 此外还有两条贯穿始终的线索:渗入开发环节的供应链投毒,以及所有被盗资金最终汇入的洗钱下游。以下逐一展开。

项目方:最大的损失,发生在审计覆盖不到的地方

上半年损失最严重的项目,多数并非未经审计,失守点恰恰位于审计范围之外:签名流程、云端密钥、验证节点、开发者设备。审计能够证明合约逻辑无误,却无法证明这些运营环节安全。

image

KelpDAO:被攻破的不是合约,而是验证路径。 这是上半年最大的单笔损失。据 OtterSec 复盘,攻击者一边污染 LayerZero 内部 RPC 节点,一边对诚实的外部节点发起 DDoS。跨链消息本应由多个独立节点交叉验证,但该桥当时采用“1-of-1”单一验证节点配置。唯一的验证点接收到的均为伪造数据,最终对一笔没有真实资产支撑的提款予以放行,约 116,500 枚 rsETH 被转出,其中约 7,500 万美元事后被冻结。单一验证节点长期被视为高风险配置,过去只是架构评审中的理论提示,KelpDAO 事件之后,它成为一笔接近 3 亿美元的现实损失。慢雾补充了赃款去向:LayerZero 将事件归因于 Lazarus 子团伙 TraderTraitor,被盗代币随后被用作抵押品,在 Aave 等借贷平台借出约 2.36 亿美元真实资产(WETH),一度引发 DeFi 市场的流动性危机。

Drift:一次历时半年的签名诱导。 其机制值得说明:durable nonce 相当于一张“预先签署、日后任意时点均可兑现”的交易凭证。攻击者以伪装的量化机构身份、超过 100 万美元的真实存款经营了半年信任,诱导签署人预签了此类管理交易。签署当时看不出任何影响;当项目方随后调整多签阈值、出现一个缺乏 timelock(时间锁:敏感操作须经公示延迟方可生效)保护的窗口时,攻击者广播了预先获得的签名交易,12 分钟内完成 31 笔提款,卷走超过半数锁仓资产。这起事件的核心教训在于:签署当下“没有影响”的交易,不代表未来不会被兑现;盲签、预签与无法解析的管理交易,都应被视为高危操作。

单点失守的群像。 Resolv Labs 的 AWS 云密钥被盗,攻击者借此增发约 8,000 万枚无锚定代币;Step Finance 为高管设备被攻破、私钥被用于清空金库;Humanity Protocol 为开发者设备感染恶意软件、私钥失控。慢雾提到,链上分析师 ZachXBT 追踪发现其赃款与 KelpDAO 被盗资金存在混币行为,基本排除内部作案的可能,再次指向 Lazarus。

慢雾报告还记录了一组更为底层的案例,将攻击下探至密码学工程实现层面。三起事件的共同点是:漏洞均不在代码审计的常规覆盖范围内。

  • Taiko(6 月 22 日,约 170 万美元):一把签名私钥被误提交至公开的 GitHub 仓库,攻击者借此伪造二层网络状态证明、骗取资金释放,TAIKO 代币短期下跌超 20%。
  • SecondFi / 原 Yoroi(6 月 21–23 日,约 240 万美元):签名算法实现缺失一个必要的随机遮蔽步骤,导致单次链上签名即可反推出完整私钥,374 个地址被盗。缺陷源自案发前两周引入的一个未经审计的第三方组件。
  • THORChain(5 月 15 日,约 1,070 万美元):金库私钥由多节点共管(门限签名),本意是任何单一节点均不掌握完整私钥;但一个恶意节点在多轮正常签名过程中逐步收集密钥碎片,最终重建出完整私钥。

从跨链验证、云端密钥到签名算法,这些案件呈现的是同一种失败的不同形态:关键路径上只要存在一个能够独立决定资金去向的节点,它就会成为攻击者的首选目标。

基于同样的判断,OKX 在签名风控上不仅验证“交易是否由本人发起”,更侧重让用户在签名前理解交易后果。围绕 durable nonce、账户所有权变更等高危场景,OKX 上半年累计拦截或告警相关高风险操作超 400 万次、保护金额累计约 5.26 亿美元,并已对超过 5 万种链上方法进行解析,将难以读懂的 calldata 转译为“这笔交易将变动哪些资产、授予何种权限”。需要指出的是,此类能力只能降低而非消除风险,交易平台与钱包服务方本身即是最高价值的攻击目标,2025 年 Bybit 事件正是攻破签名工具所致,任何一方都无法宣称自身免疫。

用户侧:攻击始于最熟悉的入口

当攻击协议的成本升高,攻击者转向了用户。据 OKX 报告,如今的攻击入口多为用户戒备最低的场景:应用商店、搜索结果首位、好友账号、会议软件、招聘流程。

  • 恶意浏览器扩展采用“本地持壳、云端投毒”模式:扩展本体不含恶意逻辑,可通过应用商店的静态审查;真正的钓鱼页面由远程服务器实时下发,可随时更换域名(慢雾于 5 月捕获过一起仿冒 TronLink 的同类扩展)。用户一旦在此类页面输入助记词,资产控制权即告易手。
  • 搜索广告投毒则更贴近日常操作。OKX 报告记录的一起案例中,一名用户在购入新电脑后搜索开发工具,点击了搜索结果顶部的付费广告,并按页面提示在终端执行了一段“安装命令”,而该命令实际部署了剪贴板劫持木马;其后该用户转账约 2 万美元时,收款地址被自动替换。此类攻击的难防之处在于:受害者全程只进行了“搜索官网、下载工具、复制命令”等常规操作。
  • 招聘面试骗局遵循“侦察—画像—定向打击”的路径:攻击者以技术面试为名,要求应聘者共享屏幕、打开钱包以“确认 DeFi 使用经验”,实际在记录其钱包地址、持仓与常用协议;随后针对受害者真实使用过的协议伪造空投页面、投放定制化钓鱼信息。OKX 报告记录的一起案例中,受害者因此损失约 8.8 万美元。

另有两类新手法值得注意。其一为假“2FA 安全验证”:攻击者以钱包官方名义发送邮件,使用与官方仅差一个字符的仿冒域名,辅以倒计时制造紧迫感,诱导用户输入助记词“完成验证”。其二为业务流程欺诈:以“外部审计”、“代币归属确认”等业务场景为诱饵投递恶意附件(慢雾分析的一个样本以双扩展名将脚本伪装为文档),打开后伪装成系统更新窃取密码,继而申请摄像头、录屏与键盘监听权限,其最终目标往往是办公终端与云服务权限,而非个人钱包。

针对前者,两份报告给出了一致的底线提示:

任何要求输入助记词以进行验证、认证、恢复、升级的页面,均属诈骗。助记词不是验证码,而是资产控制权本身;任何正规钱包都不会通过网页索取助记词。

由于大量损失并非始于链上交易,而是始于更早的恶意应用或钓鱼网站,OKX 已将防护前移至设备与访问入口:其安全扫描助手累计完成超 20 万次风险检测、发现超 6 万次高风险应用;针对钓鱼网站与恶意 DApp,累计拦截超 700 万次风险网站访问,力求在用户输入助记词、连接钱包之前完成拦截。

而在攻击者接触用户之前,相当一部分风险早已埋入更上游的环节——软件供应链。

供应链:被投毒的不是软件包,而是信任本身

供应链投毒的特殊性在于:受害者没有任何失误,只是照常安装了一个依赖、更新了一个版本、访问了一个官方域名。这是慢雾报告着墨最重的一章,三个代表性案例分别体现了此类攻击在广度、深度与高度上的演进。

  • 广度:Shai-Hulud 蠕虫。 5 月中旬,一个账号在 22 分钟内发布了涉及 317 个包名的 637 个恶意版本,波及 echarts-for-react(月下载量超 380 万次)、size-sensor(月下载量超 420 万次)等热门组件。恶意包在安装环节触发混淆载荷,系统性收集 AWS、GCP、Azure 云凭据、Kubernetes 集群密钥、SSH 私钥等多类敏感信息并加密外传,同时内置自传播模块实现蠕虫式扩散,还预置了针对 Claude Code、VS Code 的持久化机制。其窃取目标不再是单个软件包,而是整条开发流水线的权限。
  • 深度:信任链的层层传递。 3 月,月下载量达 9,700 万次的 Python 库 LiteLLM 遭到攻击。攻击者并未直接入侵该库,而是先污染其构建流程所依赖的安全扫描工具 Trivy,借此窃取发布密钥并推送恶意版本。开发者信任 LiteLLM,LiteLLM 信任 Trivy,而 Trivy 已被攻破,这让本应承担防护职责的安全工具,反而成为攻击链的一环。同月慢雾监测到的 Apifox 官方 CDN 投毒亦属同类:攻击者篡改官方脚本、植入带随机定时器的恶意代码,安装后延迟半小时至三小时才发作,令用户难以将异常与具体操作关联。这表明,“官方来源”已不足以完全等同于“安全”。
  • 高度:攻击者的“攻击面思维”。 慢雾首席信息安全官 23pds 于 4 月预警:Lazarus 子组织 HexagonalRodent 以高薪远程岗位为诱饵,诱导开发者运行含后门的代码。据 OKX 报告,该组织大量借助 ChatGPT、Cursor 生成代码与话术,以 AI 建站工具伪造公司官网与高管身份,甚至利用 AI 对自身恶意代码进行“自查”以规避检测;仅一个季度就从超过 2,700 个开发者系统中窃取了钱包数据。与此同时,AI 生成的代码本身也在制造新的风险面,据OKX 报告援引 OtterSec 数据:佐治亚理工将 3 月 74 个 CVE 中的 35 个归因于 AI 生成代码,一次针对约 1,400 个“随手生成”应用的扫描发现了 2,038 个严重漏洞与 400 余个暴露的密钥。“功能可用”并不等同于“可进入生产环境”。

同类事件还包括停更 21 个月后突然出现异常版本的 node-ipc、横跨三大生态协同投毒的 TrapDoor 等。其共同指向一个结论:过去防护的重点是审计代码,如今则必须审计信任的来源。这一点对 Agent 生态尤为关键,Agent 会主动读取、安装并执行外部插件。基于此,OKX 在 Agentic Wallet 的插件接入上建立了涵盖代码安全、权限范围与外部依赖的准入审核与定期巡检机制,将“依赖是否可信”的判断前移至插件上线之前。

AI:从伪造单条内容,到合成整个环境

将前面的内容串联起来,我们可以看见一条隐含主线:外界对“更智能的系统”存在天然信任。而正在形成的下一个集体误判是:Agent 比人更可靠。 这一认知尚未被足够多的事故所修正,但代价已经显现。

5 月的 Bankr 事件是一个近乎不像“入侵”的案例:攻击者未窃取私钥、未攻击合约、未入侵服务器,只是请 Grok 翻译了一段摩尔斯电码。BankrBot 是部署于 X 平台、可依自然语言指令自动执行链上交易的 AI Agent。据慢雾复盘,攻击者先向关联钱包空投一枚会员 NFT、触发其高权限模式,再发送一条摩尔斯电码消息请 Grok 翻译;Grok 完成解码后 @BankrBot,将其中隐藏的转账指令(约 30 亿枚 DRB 代币)以明文输出,BankrBot 将其视为可信指令直接执行。损失约 15 万至 20 万美元(慢雾记为约 17.5 万美元),事后约 80% 得以追回。Grok 与 BankrBot 均无传统意义上的漏洞,真正失效的是两个自动化系统之间未经验证的信任边界。当 Agent 具备签名与转账能力,一条伪装为正常输入的恶意指令,即可转化为一笔真实的资产损失。

慢雾将针对 Agent 的攻击按其从认知到执行的链条划分为四层,每一层均有真实案例对应:

  • 输入层:间接提示注入。将恶意指令嵌入 Agent 会主动读取的外部内容,Bankr 事件即属此类。
  • 记忆层:记忆污染。Palo Alto Networks Unit 42 的验证表明,可将恶意规则写入 Agent 的长期记忆(如将攻击者地址标记为“常用收款地址”),并在后续会话中持续生效。
  • 工具层:权限穿透。5 月披露的 OpenClaw “Claw Chain”事件中,安全公司 Cyera 发现四个可串联利用的漏洞(最高危评级 CVSS 9.6),可逐步串联为对执行环境的完全控制。
  • 供应链层:OpenClaw 插件中心缺乏审核,恶意 skill 伪装为功能说明文档、以编码隐藏命令,并采用“两段式”从远程动态拉取真正的恶意载荷。

AI 对钓鱼场景更深层的改变,是将诈骗从“伪造单条内容”升级为运营一整套“合成现实”。据 OKX 报告转述 Check Point 披露的“楚门的世界”行动,攻击者将受害者引入一个私人投资群,群内的“专家”与“投资者”均由 AI 扮演,持续发布分析、展示收益并实时互动;受害者所面对的并非单个骗子,而是一个具备完整社交与信任结构的伪造环境。本文开篇提及的新加坡视频会议案(AI 生成的总理、总统与金融管理局代表同时在场,损失约 490 万新元)是同一手法的极端形态。

由此,攻击目标发生了根本转变:需要被欺骗的不再是用户对单条信息的判断,而是其对整体环境真实性的认知。“漏洞出现在人身上”这一判断也应进一步延伸,当机器开始代替人做出判断,风险边界便从“人”扩展至一切被默认信任的环节,包括机器与机器之间的信任边界。传统的“识别可疑信息”式防御正在失效。

在应对上,行业已形成一项共识:Agent 可以更智能地组织交易,但其执行环节必须受到更严格的约束。慢雾将安全能力嵌入 Agent 运行流程,其 MistEye Security Gate 为 Claude Code、Cursor 等编码代理提供“先检测、后执行”的硬阻断机制,MistTrack Skills 则依托超过 4 亿个链上地址标签、覆盖 19 条主流公链,在转账前完成反洗钱风险筛查。OKX 的思路同样是不将安全完全寄托于 Agent 自身的判断:无论交易由何种方式生成,均会在签名与广播前进行一次独立的风险检测,一经判定存在风险即要求二次确认或直接拦截。

六、资金流向:仅约 12% 可追回,洗钱已高度工业化

回到开篇的数字。本章的反洗钱与监管数据主要来自慢雾报告的追踪:上半年可实现资金追回或冻结的事件仅 18 起,涉及被盗约 3.89 亿美元,追回或冻结约 1.18 亿美元,占总损失的 12.3%。绝大部分被盗资金一经转出便难以追回,根本原因在于其下游的洗钱环节已高度工业化。

以 Lazarus 为例,其洗钱链路环环相扣:首先通过 Umbra 等隐私协议切断链上关联,再经 THORChain 等免实名跨链协议兑换为比特币(流动性充裕且便于拆分),随后将资金分散至数千个新地址,经 Sinbad、YoMix、Wasabi 等混币服务处理,最终通过中国 OTC 柜台或俄罗斯交易所网络(如 Garantex 及其继任者 Grinex)离岸兑换为法币。若被盗资产为 rsETH 一类代币,则会先在 DeFi 协议中抵押借出真实资产再行兑换,KelpDAO 赃款正是遵循此路径。资金一旦进入跨链与混币环节,追回窗口便基本关闭。

隐私协议的资金流入构成侧面印证:据慢雾基于 Dune 的统计,上半年主要隐私协议累计流入约 9.74 亿美元,其中 Tornado Cash 约占 71%,Railgun 约占 23% 且其流入近九成为稳定币。黑产的另一端则体现为工具的“服务化”:在慢雾追踪的盗币即服务(Drain-as-a-Service)平台中,Rublevka Team 自 2023 年以来累计窃取超过 1,000 万美元、至少完成 24 万次成功盗刷,并向下线提供最高 80% 的分成;StepDrainer 则将整套钓鱼工具明码标价,完整源码约 750 美元。攻击工具的获取门槛已降至极低水平。

监管的约束亦在收紧,且开始精准指向洗钱通道的关键节点。在慢雾梳理的动态中,最直接作用于上述链路的有三项:欧盟第 20 轮对俄制裁首次全面禁止与俄罗斯境内加密服务商交易,直指 Garantex、Grinex 一类出金通道;迪拜 DIFC 全面禁止隐私币交易,针对的是混币环节;中国八部门 2 月新规首次明确未经批准不得在境外发行挂钩人民币的稳定币。其余举措亦同向推进,香港发放首批稳定币发行人牌照,韩国拟对遭黑客攻击的交易所处以最高被盗额 10% 的罚款,美国 GENIUS Act 落地首份稳定币规则。洗钱链路的起点往往是一个恶意地址或一笔高危授权,OKX 报告亦强调,其 KYS 风险能力会持续识别异常地址、恶意代币与高危授权,力求在资金进入混币与跨链通道之前完成风险标记。

七、结语:将防线前移至确认之前

在 Drift 签署人按下确认键的瞬间,所有防御均已失去意义。2026 年上半年的多数教训,都发生在“确认”这一动作之前:有人签署了未能理解的交易,有系统授予了过大的权限,有团队信任了错误的数据源,有用户相信了一个足够逼真的伪装。

无论是 OKX 提出的“看懂再签、避免单点风险、先验证再相信”,还是慢雾贯穿全篇的“先验证、后信任”思路,最终都指向同一方向:将判断前移至动作发生之前。据此可归纳为三份清单。

面向项目方: 关键交易不应只确认“由谁签署”,还须确认“签署者是否理解其后果”。多签、合约升级、Owner 变更、跨链配置等操作应具备可解析、可模拟、可复核的流程;大额资金流出与权限变更应设置 timelock 与异常告警。不应令任何单一环节独立决定资金去向,比如一个 RPC、一个验证节点、一把云密钥或一个管理员地址。依赖扫描应纳入常态化流程;涉及资金、权限与部署的请求,不应仅通过单一渠道确认,视频会议与好友账号均不构成身份证明。

面向普通用户: 无法理解的交易不应签署。大额资产与日常交互钱包应分开存放,不常用的授权应定期撤销,对无限额度授权、Permit/Permit2 等操作尤须审慎,多数攻击并不会立即转移资产,而是先获取授权、再伺机行动。任何索取助记词的页面均属诈骗;任何要求远程控制、共享屏幕、安装陌生会议软件或执行终端命令的请求,都应先行核实。

面向 Agent 使用者与开发者: 输入过滤、工具调用沙箱、权限分级、敏感操作二次确认与执行前验证,是任何可持有资金的 Agent 的基础配置,而非可选项。不应将系统提示词当作安全控制手段;应由 Agent 负责生成方案,而由不可通融的规则系统负责授权。

2026 年上半年并非一次安全形势的整体好转,而是攻击范式的一次系统性迁移,从合约代码,转向代码之外的人、基础设施与信任本身。在合成现实成为可能的时代,需要验证的不再是某一条信息,而是环境本身。安全的目标从不是要求每一位参与者都成为专家,而是在其最易出错的环节,将风险拦截于确认之前。

2026 年上半年最需要修补的,不是某一份合约,而是人与流程本身。

欢迎加入深潮TechFlow官方社群

Telegram订阅群:https://t.me/TechFlowDaily

Twitter官方账号:https://x.com/TechFlowPost

Twitter英文账号:https://x.com/BlockFlow_News

添加收藏
分享社交媒体
作者
OKX
XOKX

相关文章

2026.07.27

期权落地,BIT 券商定义加密美股「真券商」新阶段

2026 年以来,整个加密行业正在从数字资产转向传统金融资产,而美股是这轮转向的核心。

期权落地,BIT 券商定义加密美股「真券商」新阶段
2026.07.27

AI 牛市最大的敌人,不是泡沫,而是债市?美银 Hartnett 最新警告

Hartnett 认为黄金和比特币正在 2026 年悄然筑底,而代表「主街」的银行股指数将在 2020 年代下半段跑赢代表「华尔街」的券商和私募股权指数。

AI 牛市最大的敌人,不是泡沫,而是债市?美银 Hartnett 最新警告
2026.07.27

法院下令扣押,Circle 拒绝配合:一场走向刑事法庭的拉锯战

Tether 能配合执法,Circle 为何不行?

法院下令扣押,Circle 拒绝配合:一场走向刑事法庭的拉锯战
2026.07.27

「颠覆华尔街」故事退场,加密赛道转向金融底层基建

加密企业不再试图取代华尔街,而是向华尔街机构收取技术服务费。

「颠覆华尔街」故事退场,加密赛道转向金融底层基建
2026.07.27

私钥是数学,钱包是生意:2026 年 Web3 钱包乱象

私钥是数学,钱包是生意。

私钥是数学,钱包是生意:2026 年 Web3 钱包乱象
2026.07.27

「金钱无用论」?马斯克 2036 预言为何可能彻底改写比特币命运

马斯克最新预言:能源才是真正货币。

「金钱无用论」?马斯克 2036 预言为何可能彻底改写比特币命运
2026.07.27

25 亿美元押注比特币冲上 7 万美元,只剩 6 天兑现

真正的问题不是期权压制,而是根本没人买。

25 亿美元押注比特币冲上 7 万美元,只剩 6 天兑现
2026.07.27

永续期货「登美」遇阻:CME 为何将 CFTC 告上法庭?

Coinbase 与 Kalshi 抢跑合规化,资金费率、跨平台清算与一场百亿市场的监管权之争。

永续期货「登美」遇阻:CME 为何将 CFTC 告上法庭?
2026.07.27

100 个加密项目死在 2026:这次没有爆雷,只有饿死

靠代币激励和新用户流入维持的生意模式已经被系统性证伪,活下来的公司必须有真实收入。

100 个加密项目死在 2026:这次没有爆雷,只有饿死
2026.07.27

有人想用“失物招领”认领 380 万枚沉睡比特币,CLARITY 法案出手堵漏洞

这场官司正在测试一个恐怖的法律漏洞:你的冷钱包放久了,会不会被别人用"失物法"抢走?

有人想用“失物招领”认领 380 万枚沉睡比特币,CLARITY 法案出手堵漏洞
TechFlow Logo

专注Web3行业深度报道,洞察潮水流动的方向

我要投稿email
寻求报道msg

风险提示:本网站所有内容不构成投资建议,且无任何带单、引导交易服务;根据央行等十部委发布《关于进一步防范和处置虚拟货币交易炒作风险的通知》请读者提高风险意识。联系我们 / [email protected] 琼ICP备2022009338号