个人钱包安全危机:为什么 2025 年 158,000 起个人加密资产盗窃案迫切需要新方法
2025 年,个人钱包被盗事件激增至 15.8 万起,影响了 8 万名唯一的受害者,仅个人钱包就损失了 7.13 亿美元。这不仅仅是交易所黑客攻击或协议漏洞——而是普通加密货币用户的积蓄被攻击者洗劫,而这些攻击者的手段早已进化到远超简单的钓鱼邮件。个人钱包被盗目前占所有被盗加密货币总价值的 37%,而 2022 年这一比例仅为 7.3%。传递出的信息非常明确:如果你持有加密货币,你就是目标,昨天的保护策略已经不再足够。
2025 年个人盗窃现状:规模与复杂性
数据说明了一个严峻的事实。根据 Chainalysis 的数据,虽然 2025 年加密货币盗窃总额达到了 34 亿美元,但攻击的分布已显著转向个人用 户。钱包被盗约占 2025 年上半年损失价值的 69%——在 34 起钱包相关事件中损失约 17.1 亿美元。大多数案例涉及私钥被盗、助记词泄露或签名设备被破解,通常是在感染恶意软件或遭遇社交工程之后发生的。
社交工程已成为主要的攻击载体,占 2025 年漏洞相关损失价值的 55.3%(13.9 亿美元)。攻击者并非在破解加密算法或寻找零日漏洞——他们是在操纵人类心理。阻力最小的路径是通过持有密钥的人,而不是保护密钥的密码学。
攻击的复杂性已经发生了巨大变化。进入 2026 年,威胁参与者正利用 AI 生成的深度伪造(deepfakes)、定制化钓鱼以及虚假开发人员招聘测试来获取钱包密钥、云凭据和签名令牌。2025 年 3 月,至少有三位加密货币创始人报告称,他们挫败了疑似朝鲜黑客在虚假 Zoom 会议中使用深度伪造技术的企图。编写拙劣的诈骗邮件时代已经结束;攻击者现在部署 AI,使其接触方式几乎与合法联系人无法区分。
即使是损失 8,385 万美元的钱包耗尽器(wallet drainer)诈骗——较 2024 年的 4.94 亿美元下降了 83%——也不应让人感到宽慰。这种减少反映了浏览器保护功能的改进和用户对基础钓鱼意识的提高,但攻击者只是转向了更高级的手段。2025 年最大的单笔钱包耗尽器攻击发生在 9 月,通过许可签名(permit signature)窃取了 650 万美元——这是一种大多数用户并不完全理解的交易类型。
现代钱包攻击剖析
了解攻击者的运作方式是保护自己的第一步。2025 年的攻击载体分为几个类别,每个类别都需要不同的防御策略。
钓鱼和钱包耗尽器(Phishing and Wallet Drainers) 仍然是大多数攻击的入口点,在 132 起钓鱼事件中损失约 4.107 亿美元。攻击者创建了合法交易所、钱包和 DeFi 界面的像素级副本。当受害者连接钱包并批准恶意交易或授予代币权限后,攻击者就可以自动转走资金。许可签名(permit signature)攻击——用户签署看似无害的批准——变得尤为危险,因为它不需要区块链交易即可设置。
社交工程(Social Engineering) 已进化为主要武器。诈骗者冒充受信任的实体——交易所、客户支持、KOL——以获得未经授权的访问。“杀猪盘”(Pig butchering)诈骗在引入欺诈性投资计划前,攻击者会花数周或数月建立浪漫或职业关系,这种诈骗已达到流行病的程度。据 FBI 估计,美国人因加密货币投资诈骗损失了 65 亿美元,而在 2020 年至 2024 年间,全球杀猪盘损失达到了 750 亿美元。
供应链和软件攻击(Supply Chain and Software Attacks) 代表了一种新兴的威胁载体。插入到软件库、插件和开发工具中的恶意代码在最终应用程序的上游设置了后门。高权限浏览器扩展成为 2025 年受青睐的载体。一旦被破解,这些工具就会将用户机器变成静默收集助记词和私钥的采集点。
EIP-7702 漏洞利用 在以太坊 Pectra 升级后出现,允许攻击者在单次交易签名中执行多个恶意操作。使用该方法的最大事件发生在 2025 年 8 月,仅在两起案例中就造成了 254 万美元的损失。新的协议特性创造了用户可能不理解的新攻击面。