Skip to content
Back to Archive
CryptoAI 撰稿1 min read

幣安提款保護鎖定資金 1 至 7 天,因扳手攻擊激增 75%

幣安推出提款保護功能,這是一項由使用者控制的鎖定機制,持續 1 至 7 天,以應對 2025 年實體脅迫攻擊案件增加 75% 的情況。該功能屬於政策層面的鎖定,而非加密層級,且可被執法機關覆蓋。

幣安提款保護鎖定資金 1 至 7 天,因扳手攻擊激增 75%

加密貨幣持有者在刀鋒威脅下被迫解鎖手機——或稱扳手威脅,因而得名——已從 Reddit 恐怖故事演變為可量化的資料點。2026 年 5 月 4 日,幣安針對經證實的物理脅迫事件年增 75% 推出提款保護機制,這是一項由使用者控制的機制,可在 1 至 7 天內凍結帳戶所有鏈上提款。此公告之所以引人注目,不僅在於該功能的作用,更在於其無法做到的事,以及為何此區別對交易所層級安全性的整體演進至關重要。

針對加密貨幣持有者的物理脅迫攻擊——俗稱扳手攻擊——遵循簡單邏輯:若惡意行為者能強迫帳戶持有人親自授權交易,則密碼學安全性便形同虛設。隨著數位資產估值攀升,且透過鏈上分析更容易將錢包地址與真實身分連結,直接鎖定高價值持有者的誘因也隨之增加。一把 5 美元的扳手若運用得當,即可擊敗最精密的多因素驗證設定。其結果是,任何私鑰設計或硬體錢包都無法獨自解決的安全問題。

幣安的提款保護機制旨在平台層級填補此缺口,在遭脅迫的授權嘗試與資金實際移動之間建立時間緩衝。比特幣安全研究員 Jameson Lopp——其持續維護物理加密貨幣攻擊的資料庫——與區塊鏈安全公司 CertiK 均為基礎資料做出貢獻:2025 年經證實的事件增加 75%,達 72 起確認案例。同期襲擊相關事件激增 250%。幣安首席安全官 Jimmy Su 將此功能描述為對交易所在高風險或脅迫條件下觀察到的使用者提款行為模式的直接回應。

幣安提款保護安全鎖加密貨幣交易所

提款保護機制運作方式

提款保護可透過幣安 App 或網站的安全專區存取。使用者設定鎖定期——可選 1 至 7 天,預設為 48 小時——期間所有鏈上加密貨幣提款將自動封鎖。無論是否提供帳戶密碼、通過雙因素驗證,或請求來自帳戶持有人的註冊裝置,此封鎖均適用。鎖定期間內任何提款均無法處理,就此打住。

此設計乃刻意為之。幣安所防範的情境,是帳戶持有人遭脅迫、在脅迫下交出憑證。若鎖定期間生效,即使完全通過身分驗證的工作階段,也無法在期限屆滿前執行轉帳。對於在前往高風險地區前啟動提款保護的使用者,或有理由相信自己已成為目標的人而言,此功能提供了一段冷卻期,攻擊者無法僅靠竊取憑證加以規避。

使用者確實可以選擇提前解鎖,此功能與鎖定本身分開切換。提前解鎖至少需要通過兩種強驗證方式才能進行,為任何需要在期限屆滿前移轉資金的人建立第二道身分驗證層。交易、兌換及其他帳戶功能在鎖定期間內均維持完全正常運作——僅暫停鏈上提款。此功能開放給全球所有幣安使用者,無資格要求或等級限制。

幣安資安長 Jimmy Su 也藉此公告強調一項相關但截然不同的風險:透過 API 金鑰運作的交易機器人。若使用者的 API 金鑰遭入侵,攻擊者即可執行交易並耗盡帳戶價值,而無需觸發傳統意義上的提款。Su 建議使用者查核其有效的 API 連線,對 API 金鑰套用嚴格的 IP 限制,並審慎管理其網路足跡——避免公開揭露大致的加密貨幣持有量、錢包規模或交易所往來關係。

實體脅迫案件激增:2025 年達 72 例

CertiK 與 Jameson Lopp 在 2025 年記錄的 72 起經查證案件,僅代表已確認的事件——即已進入公開通報管道、執法紀錄或研究人員直接文獻記載者。實際的脅迫事件數量幾乎肯定更高。針對加密貨幣持有者的實體攻擊長期存在嚴重的通報不足問題:鑑於數位資產的偽匿名特性,受害者往往不願讓執法單位介入,而交易所對於經身分驗證使用者所執行的提款是否出於自願,能見度也十分有限。

攻擊相關事件激增 250% 之所以特別引人注目,在於這顯示攻擊已變得更暴力,而非僅是更頻繁。早期的扳手攻擊(wrench attack)通常以相對低水準的恐嚇為特徵:威脅、輕微肢體接觸,或半公開場合的對峙。2025 年的資料則指向更嚴重暴力的轉變,包括闖入住宅、綁架,以及對受害者及其家屬的數日拘禁。

這些事件呈現明顯的地理群聚現象,在加密貨幣財富已公開可見的司法管轄區尤為集中——包括西歐、東南亞及拉丁美洲部分地區的高淨值社區——同時也鎖定那些透過社群媒體、會議亮相或可將錢包地址與身分連結的鏈上分析工具,公開揭露自身持倉的個人。資產價值攀升,加上日益精密的開源情報工具,使得不法分子更容易識別並鎖定高價值目標。

數位安全加密貨幣交易所保護

政策機制與加密鎖定之區別

幣安(Binance)已明確指出一項重要限制:提款保護(Withdraw Protection)屬於內部政策機制,而非加密機制。此區別對於試圖精確了解自身獲得何種保護的使用者而言至關重要。

加密鎖定意味著在鎖定期間內,移轉資金所需的私鑰或授權機制在數學上無法取得——即使幣安本身也沒有任何管理途徑可以推翻此鎖定。提款保護功能並非如此運作。該功能在應用層面執行,意即幣安系統基於政策而尊重此鎖定。若幣安收到具有法律約束力的凍結或釋放資金指令,法院命令及執法機關指示可推翻此鎖定。一般支援人員無法推翻鎖定,但此功能並未使幣安本身成為法律程序的障礙。

對大多數情境下的大多數使用者而言,此區別無關緊要。他們面臨的實際威脅是遭脅迫的鏈上提款,而提款保護直接因應此威脅。但對於擔憂監管越權、政府資產扣押或交易所無力償債情境的使用者而言,政策與加密鎖定之區別具有實質意義。此功能對人為攻擊者提供強而有力的保護,同時保留法律程序正常運作的能力。

這並非設計缺陷——而是反映幣安作為跨多個司法管轄區營運的受監管實體所承擔義務的審慎選擇。真正無法由幣安在任何情況下推翻的加密鎖定機制,將使該交易所在其營運的幾乎每個市場都與金融監管機構產生衝突。此功能的設計巧妙拿捏分寸:強大到足以阻止遭脅迫的提款企圖,同時合規到足以滿足監管框架。

Coinbase Vaults 與 Kraken 的競爭做法

幣安並非首家針對延遲提款安全性提出解決方案的大型交易所。Coinbase 多年來提供 Vault 帳戶——該產品要求多重核准,並對提款設定 48 小時等待期,同時提供以電子郵件為基礎的取消窗口,讓使用者能攔截非本人發起的轉帳。Kraken 則設有全球設定鎖定功能,可在可設定的冷卻期間內防止安全設定遭到變更。

差異在於範圍與意圖。Coinbase Vaults 屬於產品類別,具備獨立帳戶管理,主要定位為長期持有的儲存方案。Kraken 的全球設定鎖定保護的是帳戶配置,而非個別提款事件。幣安的提款保護則全面適用於標準帳戶的所有鏈上提款,無需使用者將資金分割至獨立金庫結構,或接受帳戶靈活度降低。

這種全面性使提款保護對一般幣安使用者——即積極交易並持有混合資產者——更易於使用,但作為工具也較為粗糙。若使用者希望針對受保護的資產或錢包進行精細控制,或需要對投資組合中部分部位維持頻繁提款能力,可能會發現這種二元鎖定不如 Coinbase 的 Vault 結構實用。對於主要擔憂在旅行期間或高風險個人情境中遭受人身脅迫的使用者而言,更簡單的全面性方案可能更為實際。

更廣泛的趨勢已相當明確:主要中心化交易所正將人身安全視為產品功能,而非僅是使用者教育問題。各平台的做法反映其自身架構與監管定位,但背後邏輯相同——加密貨幣竊盜的攻擊面已擴展至數位領域之外,平台層級的防禦也須隨之跟進。

加密貨幣 trading 區塊鏈 security exchange

曝險管理:API 金鑰、網路足跡與作業安全

幣安資安長 Jimmy Su 在提款保護推出前後的公開評論,已超越功能本身。Su 特別指出,以 API 金鑰運作的交易機器人是另一條平行攻擊途徑,而新的鎖定功能並未涵蓋此一風險。具備廣泛權限的 API 金鑰——包括交易及內部帳戶間轉帳的能力——可能在帳戶持有人未以傳統方式發起任何提款的情況下遭到利用。價值可在交易所環境內被變現或重新配置,即使鏈上提款已鎖定,使用者仍可能曝險。

蘇所提出的營運安全建議,在資安社群中屬於標準做法,但實務上卻經常被忽略:將 API 金鑰限制於特定 IP 位址、將權限範圍設定至最低必要程度、定期輪換金鑰,並檢視仍在使用中的 API 連線,移除任何已不再使用的項目。除了技術衛生之外,蘇關於線上足跡管理的更廣泛觀點也值得強調。在社群媒體個人簡介、會議座談中公開宣揚加密貨幣財富,甚至透過頻繁提及交易活動而間接透露,都會讓個人更容易被鎖定為目標。

區塊鏈交易的假名性常被誤解為匿名性。可透過交易所 KYC 紀錄、法院文件、資料外洩事件,或僅是持續的公開關聯而連結至真實身分的錢包地址,會成為鎖定攻擊的起點。鏈上分析工具如今已相當精密,堅定的惡意行為者能以合理準確度,重建公開揭露地址的約略錢包餘額。此能力與知悉特定個人掌控高價值錢包的資訊相結合,往往足以促使歹徒採取實體接觸手段。

提款保護對交易所安全標準的意義

幣安推出提款保護,是迄今針對扳手攻擊趨勢最顯著的交易所層級回應,此舉很可能促使其他主要平台評估或加速推出自身的對等功能。這項引用自備受信賴的獨立研究、涵蓋 72 起案例的資料點,提供了產品團隊可在內部使用的量化依據,用以優先推動安全功能,而非以營收為導向的功能。

此功能也反映出交易所對自身安全責任思考方式的更廣泛成熟化。第一代加密貨幣交易所的安全幾乎完全聚焦於技術層面:保護私鑰、強化防禦遠端漏洞,以及防止未授權的數位存取。隨著產業成長、使用者財富集中,交易所不得不正視一個事實:最危險的對手可能不是從遠端基礎設施運作的精密駭客,而是能實際接觸帳戶持有人、且有耐心等待強制授權時機的個人。

提款保護並未徹底解決此問題。它增加了摩擦與時間緩衝,這通常足以讓攻擊變得不切實際,但並非保證。堅定的攻擊者可以等待七天鎖定期結束,或將帳戶持有人的家屬作為目標,藉此施壓以提前解鎖。此功能的作用在於改變機會主義攻擊的算計,使幣安帳戶在實體脅迫下被掏空的難度,顯著高於缺乏同等保護的交易所帳戶。

對於 2025 年記錄在案的 72 名遭脅迫受害者,以及更多未通報的案例而言,若能更早推出此類功能,將產生實質性的影響。整體交易所產業能否迅速縮小日益升高的威脅與現有防禦機制之間的差距,將決定資料惡化的程度會持續到何種地步。

Sources

Reporting this article draws on. Bossblog summarises and analyses; the underlying reporting is theirs.

Share:XLinkedIn
每日簡報

BossBlog 每日快報

一封信講完當天的 AI 與市場重點——13F 機構持股的異動、國會議員申報的交易,以及有什麼變了。沒有固定的發送時間,也不寫廢話:有值得寄的內容才寄。

隨時可退訂。名單不會外流或販售。

Cite this article

Bossblog. (2026). 幣安提款保護鎖定資金 1 至 7 天,因扳手攻擊激增 75%. Bossblog. https://ai-bossblog.com/blog/2026-05-05-binance-withdraw-protection-wrench-attacks

More in this section
CryptoMay 5, 2026
Bitmine 的 Tom Lee 宣告「加密貨幣春天」來臨,該公司持有以太幣供給量的 4.29%

Bitmine(BMNR)目前持有 518 萬枚 ETH,占供給量 4.29%,此前完成一筆 2.38 億美元的收購。董事長 Tom Lee 援引監管進展及每年 2.97 億美元的質押營收,視之為「加密貨幣春天」的跡象。

CryptoMay 4, 2026
《清晰法案》在參議院取得進展,殖利率妥協方案出爐,Polymarket 勝率降至 46%

《數位資產市場清晰度法案》在參議員 Tillis 與 Alsobrooks 就穩定幣殖利率達成協議後,朝 2026 年 5 月審議邁進。Polymarket 上該法案通過的機率自 1 月以來已從 65% 降至 46%,顯示市場真實疑慮浮現,儘管 Coinbase、Circle 及逾 100 個產業團體積極推動立法進程。

ResearchApr 12, 2026
三星 Galaxy 四月安全性修補程式修復 47 個漏洞——已發布重大更新

三星 Galaxy 四月安全性修補程式修復 47 個漏洞。包含 33 個 Google Android 修補、10 個三星行動裝置修補,以及 4 個三星半導體修補。呼籲使用者立即更新。