跳到主要内容

271 篇博文 含有标签「区块链」

通用区块链技术和创新

查看所有标签

特朗普加密货币争议:深入探讨政治金融与监管挑战

· 阅读需 10 分钟
Dora Noda
Software Engineer

特朗普加密货币的创造者每赚取 1 美元的交易费,投资者就会损失 20 美元。这是《纽约时报》委托进行的取证分析得出的惊人比例,揭示了一种财务不对称性,使 $TRUMP 模因币成为十年来最具争议的加密资产,并可能对美国两党加密监管构成重大威胁。

官方特朗普代币(Official Trump token)于 2025 年 1 月 17 日推出,即其总统就职典礼前三天。它已成为加密货币创新、政治权力和利益冲突根本问题之间碰撞的震中。随着 813,294 个钱包共计损失 20 亿美元,而特朗普关联实体收取的费用超过 3 亿美元,该代币被比作“现代总统历史上最严重的单一利益冲突”。

总统加密货币的兴衰

数字讲述了一个从狂热化为灰烬的戏剧性故事。在推出后不到两天的高峰期,$TRUMP 达到了 73.43 美元的历史新高,使该代币的市值超过 270 亿美元,特朗普的个人持仓估值超过 200 亿美元。如今,该代币的交易价格约为 5.18 美元——暴跌了 89%,让散户投资者损失惨重,而项目内部人士则基本毫发未损。

机制揭示了原因。在总计 10 亿个 TRUMP 代币中,仅向公众发行了 2 亿个(20%)。剩余的 8 亿个代币被锁定在受特朗普集团关联公司 CIC Digital LLC 和 Fight Fight Fight LLC 控制的归属计划(Vesting schedules)中。这种高度集中意味着大约 40 个钱包(主要与特朗普相关实体有关)控制了 TRUMP 和 MELANIA 代币合并供应量的 90% 以上,而散户投资者持有的比例不足 10%。

归属时间表产生了周期性的压力点。2025 年 4 月,价值约 3.2 亿美元的 4000 万个代币解锁并进入市场,占流通供应量的 20% 和代币 24 小时交易量的 75%。2026 年 1 月,另有 5000 万个代币(按当前价格计算为 2.7 亿美元)计划解锁。这些解锁通常与 15-30% 的价格下跌相关,尽管市场反应已被证明是不可预测的。

伦理风暴

“从特朗普代币推出的那一刻起,‘加密货币是两党共识’就变成了‘加密货币等于特朗普等于糟糕,等于腐败’,”Cardano 创始人 Charles Hoskinson 警告道。他的担忧已被证明具有先见之明。

奥巴马政府的前白宫伦理顾问 Norm Eisen 称该模因币的推出是“现代总统历史上最严重的单一利益冲突”。乔治·W·布什政府的首席伦理律师 Richard Painter 则表示,“让那些本应负责监管金融工具的人同时投资这些工具是危险的。”

担忧超出了理论上的冲突。2025 年 4 月,该项目宣布持仓量排名前 220 名的持有者将获得与总统共进晚餐的机会,前 25 名将获得白宫 VIP 参观待遇。消息传出后,该代币跳涨了 50%——这是对总统准入权的直接变现,批评人士认为这违反了反腐败法的精神,即便没有违反法律条文。

加密货币的全球性和匿名性带来了额外风险。立法者警告说,外国行为者可能会购买大量的 TRUMPTRUMP 或 MELANIA 代币,以获得对政府的影响力,这可能违反宪法的薪酬条款(Emoluments Clause),该条款禁止政府官员在未经国会批准的情况下接受外国实体的付款。

2025 年 11 月 25 日,众议员 Jamie Raskin 发布了一份众议院司法委员会报告,发现特朗普的加密货币政策被用于造福特朗普及其家人,通过“与外国政府、企业盟友和犯罪分子纠缠在一起的加密货币计划,使他的净资产增加了数十亿美元”。

立法回应

国会已尝试解决这一冲突。Reed 参议员和 Merkley 参议员提出了《结束加密腐败法案》(End Crypto Corruption Act),该法案将禁止总统、副总统、高级行政部门官员、国会议员及其直系亲属从发行、代言或赞助加密资产中获得经济利益。

众议员 Sam Liccardo 提出了《现代薪酬与渎职执法法案》(Modern Emoluments and Malfeasance Enforcement Act,简称 MEME 法案),旨在实施同样的禁令。Warren 参议员和 Auchincloss 众议员已对“消费者欺诈、外国影响力渗透和利益冲突”展开调查。

然而,立法势头面临着一个对加密货币友好的政府现实。随着特朗普总统致力于放宽监管并承诺让美国成为“世界加密之都”,执法压力已经缓解。监管环境仍处于流动状态而非定论,政治品牌代币处于灰色地带,传统的证券法和新兴的加密框架都无法对其进行充分解决。

MELANIA: 历史重演

前第一夫人的 $MELANIA 代币于 2025 年 1 月 20 日(即就职典礼当天)发行,其走势甚至更为惨烈。该代币已从峰值暴跌 99%,其创建者目前正面临法院的欺诈指控。

一项拟议中的诉讼指控 Benjamin Chow(加密货币交易所 Meteora 的联合创始人)和 Hayden Davis(Kelsier Labs 的联合创始人)密谋对包括 $MELANIA 在内的十几种模因币(Meme coins)实施“拉高出货”(pump-and-dump)计划。起诉书称,他们“将名声武器化”以欺骗投资者。

特朗普家族代币的平行轨迹——一个下跌 89%,另一个下跌 99%——揭示了一种模式:内部人员对供应量的掌控、发布公告的时机以及对归属计划(Vesting schedules)的控制,制造了散户投资者无法逾越的持续信息不对称。

PolitiFi: 不仅仅是特朗普

特朗普模因币现象催生了一个全新的类别:PolitiFi(政治金融)。这些代币从政治人物、事件和意识形态中汲取灵感,将“政治讽刺与金融虚无主义”结合成可交易的资产。

在 2025 年 1 月的巅峰时期,PolitiFi 板块的总市值超过了 76 亿美元,仅 $TRUMP 就占了 65 亿美元。到 2025 年底,更广泛的模因币生态系统收缩了 61%,市值降至 380 亿美元,交易量下降了 65%,降至 28 亿美元。

除了特朗普和梅拉尼娅,PolitiFi 的版图还包括政府效率部(DOGE)代币、讽刺性候选人代币如 Doland Tremp (TREMP) 和 Kamala Horris (KAMA),以及选举周期的投机工具。这些代币的功能类似于“去中心化政治行动委员会”——它们是政治情绪的避雷针,绕过了传统的竞选资金结构。

预计 2026 年美国中期选举将再次引发 PolitiFi 的波动。分析人士预测,随着该行业的发展,模因币将“与 AI、预测市场和 PolitiFi 的波动性相融合”。政治模因币创造了与现实世界事件(选举周期、立法投票、总统公告)挂钩的“激烈但短暂的交易机会”。

监管悖论

特朗普模因币为加密货币监管创造了一个悖论。放松加密货币监管的政府本身正是这种放松的最大受益者——这种循环冲突使得中立的政策制定几乎变得不可能。

批评人士认为,这可能会破坏公众对加密货币广泛采用的信心。Hoskinson 警告称,特朗普的参与已经使“监管辩论政治化”,这表明未来的民主党政府可能会专门针对加密货币采取更强硬的立场,原因正是其与特朗普时代冲突的关联。

这种不确定性是把双刃剑。虽然在现任政府领导下执法压力有所缓解,但针对特朗普相关项目的披露、道德和外国参与的审查力度加大,可能会间接影响交易活动。分析师警告称,到 2027 年,“更大的风险可能是 TRUMP 让加密货币监管变得更复杂,而不是更简单。”

散户投资者应该了解什么

对于散户参与者来说,TRUMP 代币提供了惨痛的教训:

供应集中度至关重要。 当 80% 的代币由项目内部人员通过归属计划持有时,散户投资者实际上是在与庄家对赌。信息不对称——内部人员了解他们的解锁时间表并可以据此安排公告时机——造成了结构性劣势。

政治代币是事件驱动的。 当存在“将代币所有权与知名度、叙事或势头挂钩的具象钩子”时,TRUMP 的波动最为剧烈。晚宴公告、就职时机、解锁惊喜——这些都是为造福创建者而制造的催化剂。

名气不等于基本面。 与拥有收入的 DeFi 协议、拥有知识产权(IP)的 NFT 项目或具有网络效应的基础设施代币不同,模因币的价值纯粹源于注意力。当注意力消退时(这是必然的),没有任何底层支撑来维持价格。

20 比 1 的比例。 取证调查发现,投资者每损失 20 美元,创建者就能赚取 1 美元的手续费,这并非异常情况,而是一种商业模式。模因币,尤其是那些供应高度集中的代币,旨在将财富从后期进入者转移到早期内部人员手中。

更宏大的视角

特朗普模因币传奇代表了比单一争议资产更重大的意义。它是对加密货币在与政治权力交织时能否保持公信力的一次压力测试。

加密货币最初的特质——去中心化、无需许可的准入、不受机构看门人限制——与一个美国总统控制着 80% 供应量并通过晚宴邀请就能左右市场的项目并存,显得格格不入。“为民所用的加密货币”与“为权贵服务的加密货币”之间的紧张关系从未如此剧烈。

这一章节是以更严格的披露要求、政治道德改革告终,还是仅仅随着另一个模因币的燃尽而淡出,目前尚不确定。显而易见的是,TRUMP 代币已经永久性地改变了政策制定者、投资者和公众看待加密货币与权力交汇的方式。

问题不在于政治品牌代币是否会继续存在——它们肯定会继续存在,尤其是在选举周期前后。问题在于,加密货币行业能否建立起能够区分合法创新与利益冲突的框架,以及它是否有意愿去尝试。


本文仅供参考,不构成财务、法律或投资建议。模因币是具有重大全额亏损风险的高投机性资产。在做出任何投资决定之前,请务必进行彻底的研究。

Web3 游戏的发展演进:从投机转向可持续性

· 阅读需 10 分钟
Dora Noda
Software Engineer

区块链游戏的“庞氏时代”已经正式终结。在融资额从 2021 年的 40 亿美元骤降至 2025 年的仅 2.93 亿美元后,超过 90% 的游戏代币失去了价值,大量工作室集体倒闭,Web3 游戏在严酷的考验中实现了根本性的转型。2026 年 1 月,幸存者们不再兜售伪装成游戏的金融投机,而是在开发真正的游戏,将区块链作为驱动数字财产权的隐形引擎。

伟大的重置:从投机到可持续性

2025 年的惨状并非失败,而是一次必要的清洗。加密游戏行业在经历了一段最具挑战性的时期后进入了 2026 年,被迫面对一个基本事实:你无法将一个没人想玩的游戏金融化。

Play-to-Earn(边玩边赚)已成过去。正如 Mighty Bear Games 首席执行官 Simon Davis 直言不讳地指出的那样:“大家所寄予厚望的主流化从未到来。” 行业集体放弃了定义早期区块链游戏的“淘金热”心态,在那时,代币提取是主要吸引力,而游戏玩法只是事后才考虑的问题。

取而代之的是“Play-and-Own”(边玩边拥有)模式,在这种模式下,玩家真正拥有游戏内资产,影响游戏开发,并从旨在长期运营而非短期投机的系统中获取价值。这种区别不是语义上的,而是结构上的。

Game7 的报告揭示了 Web3 游戏开发中令人清醒的成熟度差距:只有 45% 的项目达到了可玩状态,仅有 34% 实现了有意义的区块链集成。这些数字解释了为什么市场萎缩得如此剧烈。那些将区块链视为营销噱头而非技术基础的项目,在投机热潮消退后无法生存。

Off The Grid:游戏机的突破

当 Off The Grid 在 PlayStation 和 Xbox 上发布时,它不仅仅是发布了一款游戏——它为那些从未接触过钱包的游戏机玩家实现了加密技术的常态化。

这款由 Gunzilla Games(Warface 的开发者)开发的游戏,成为了主要游戏机平台上第一款真正的 AAA 级区块链射击游戏。它在 Gam3 Awards 中荣获年度最佳游戏奖,并为区块链集成树立了新标准:对不在意的玩家来说是隐形的,对在意的玩家来说则是有价值的。

其技术架构值得关注。Off The Grid 的 GUNZ 代币运行在专用的 Avalanche 子网(subnet)上,这意味着数以百万计的微交易——皮肤交易、战利品箱开启、市场销售——执行时对用户的 Gas 成本为零。玩家开启 HEX 战利品箱并交易 NFT,完全不会遇到困扰早期区块链游戏的各种阻碍。

这种“区块链即基础设施”的方法代表了行业的哲学演进。区块链本身不是产品,它是实现真正数字所有权的“管道”。交易游戏内皮肤的玩家不需要理解 Avalanche 子网,就像发送电子邮件的人不需要理解 SMTP 一样。

Off The Grid 证明了一个至关重要的事实:游戏机受众——历来对加密货币最持怀疑态度的群体——在区块链系统增强而非干扰游戏体验时,会愿意参与其中。这是 2026 年最具潜力的项目正在紧密遵循的模板。

Illuvium 与生态系统方法

在 Off The Grid 征服游戏机的同时,Illuvium 正在 PC 上完善互联宇宙模型。

Illuvium 构建在以太坊之上,并使用 Immutable X 实现可扩展性,它将开放世界 RPG、自动战斗(auto-battler)和竞技场体验结合成一个凝聚的生态系统,NFT 生物(Illuvials)和代币在不同的游戏模式之间流动。这不是三个独立的游戏,而是一个拥有多个入口的宇宙。

这种生态系统方法解决了 Web3 游戏长期存在的碎片化问题。早期的区块链游戏像孤岛一样存在,各有各的代币、市场和逐渐消亡的社区。Illuvium 的架构创造了网络效应:在探索模式中捕捉到 Illuvial 的玩家可以在 PvP 战斗中部署它,在市场上交易它,或者持有它以参与治理。

对制作价值的关注也很重要。Illuvium 的高端视觉效果、深厚的背景故事和打磨精良的游戏玩法,可以直接与传统游戏工作室竞争。它不是在要求玩家接受区块链作为对低劣品质的补偿,而是将区块链作为对他们本来就想玩的游戏的一种增强。

这种理念——区块链作为增值手段而非价值主张——定义了那些在 2025 年的清算中幸存下来的项目。

数据:市场转型

Web3 游戏市场根据你所查看的数据呈现出两个版本的故事。

悲观的解读:融资额较峰值下降了 93%,超过 90% 的游戏代币未能保持初始价值,主流化采用仍然遥不可及。那些基于代币投机募集巨额资金的工作室,在代币崩盘后发现自己失去了收入来源。

乐观的解读:市场预计将从 2024 年的 323.3 亿美元增长到 2029 年的 885.7 亿美元。Web3 游戏现在占所有链上活动的 35% 以上,拥有数百万日活跃玩家。幸存者们正在更稳固的基础上进行建设。

这两种解读都是事实。投机泡沫破裂了,但底层技术和玩家兴趣依然存在。我们在 2026 年看到的不是重回巅峰,而是一个完全不同的行业的构建。

几个关键指标说明了这一转型:

独立游戏的主导地位: 到 2026 年,较小的独立团队和中型团队预计将占据 70% 的 Web3 活跃玩家。试图用区块链机制复制 AAA 级制作价值的大型工作室面临着持续的挑战,而敏捷的团队迭代速度更快,能更有效地响应玩家反馈。

稳定币的采用: 加密游戏越来越多地以稳定币而非波动的原生代币计价,减少了困扰早期游戏的金融混乱。在早期游戏中,你的剑可能值 50 美元也可能值 5 美元,全看当天行情。

账户抽象: 2026 年第一季度的行业标准已转向 ERC-4337,实际上让区块链对终端用户变得隐形。钱包创建、Gas 费和密钥管理都在后台完成。

成功的 Web3 游戏有哪些共同点

分析在 2025 年大清洗中幸存下来的项目,可以发现一些一致的模式:

游戏性优先的设计 (Gameplay-First Design): 区块链元素被无缝嵌入,而不是作为主要卖点。玩家在对游戏本身着迷后,才会发现所有权带来的好处。

有意义的 NFT 实用性: 资产不仅仅是躺在钱包里等待增值。它们在为玩家参与而非投机设计的系统中具有功能性——可装备、可交易、可质押。

可持续的代币经济学 (Sustainable Tokenomics): 长期经济平衡取代了早期项目特征中的暴涨暴跌周期。代币分配、释放时间表和消耗机制都针对多年周期进行了设计。

制作质量: 这些游戏凭借自身实力与传统游戏竞争。区块链不再是低劣画质、浅显玩法或充满漏洞体验的借口。

社区治理: 玩家对开发决策拥有真正的发言权,创造了超越财务投机的情感投入。

这些特征看似显而易见,但它们代表了市场经过多年摸索“什么行不通”后总结出的惨痛教训。

监管与平台格局

2026 年的 Web3 游戏环境面临着市场动态之外的压力。

平台政策依然存在争议。苹果和谷歌对移动应用中区块链功能的限制继续阻碍着分发,尽管通过渐进式 Web 应用 (PWA) 和替代应用商店的变通方案已经出现。Epic Games 对区块链游戏的开放姿态使 Epic Games Store 成为 Web3 项目的关键分发渠道。

监管清晰度因司法管辖区而异。欧盟的 MiCA 框架为代币发行提供了一定的结构,而美国项目则在 SEC 持续的不确定性中摸索。整合稳定币而非投机性代币的游戏通常面临较少的合规挑战。

“游戏是否属于证券”的问题仍未解决。将代币价值明确挂钩未来开发或收入流的项目面临被归类为证券的风险,这促使许多工作室转向专注于实用性的代币经济学,强调游戏内功能而非投资回报。

2026 年的前景

从重组中崛起的 Web3 游戏行业与 2021-2022 年的淘金热时期截然不同。

区块链已成为“隐形”的基础设施。 玩家获取、交易和使用数字资产,无需面对钱包地址、Gas 费用或助记词。账户抽象 (Account Abstraction)、Layer-2 扩展和嵌入式钱包解决了限制早期普及的摩擦问题。

品质已成为底线。 “对于区块链游戏来说已经很好了”这种借口不再适用。像 Off The Grid 和 Illuvium 这样的作品直接与传统大作竞争,任何平庸之作都会被拥有丰富选择的玩家所忽视。

投机已让位于可持续性。 代币经济学是为数年而非数月设计的。玩家经济经过了熊市的压力测试。工作室衡量成功的标准是日活跃玩家和会话时长,而不是代币价格和交易量。

行业在增长之前先经历了萎缩。幸存下来的项目证明了区块链游戏提供了真正有价值的东西:传统平台无法提供的数字所有权、奖励玩家时间的经济体系,以及拥有真实治理权的社区。

对于玩家而言,这意味着拥有更有意义所有权的更优质游戏。对于开发者而言,这意味着基于成熟模式而非投机炒作进行构建。对于更广泛的加密生态系统而言,这意味着游戏最终可能兑现其承诺,成为将数百万新用户带入链上的消费级应用。

庞氏时代已死。游戏时代已开启。


BlockEden.xyz 为专注于游戏的区块链提供高可用性 RPC 服务,包括 Immutable X、Avalanche 子网以及支持下一代 Web3 游戏的 Layer-2 网络。探索我们的 API 市场,在专为游戏规模交易量设计的基础设施上进行构建。

价值 2.82 亿美元的电话:揭秘 2026 年最大的社会工程学加密货币劫案

· 阅读需 11 分钟
Dora Noda
Software Engineer

UTC 时间 2026 年 1 月 10 日晚上 11:00,有人接听了一个电话,随后损失了 2.5 亿美元。没有智能合约被利用,没有交易所被黑客攻击,也没有私钥被量子计算机破解。仅仅是因为一个人相信自己正在与硬件钱包支持人员通话,就向骗子透露了其 24 个助记词——这是开启 1,459 枚比特币和 205 万枚莱特币的万能钥匙。

这起总计 2.82 亿美元的盗窃案,目前是加密货币历史上最大的个人社交工程攻击,超过了 2024 年 8 月创下的 2.43 亿美元的先前纪录。但随后发生的事情揭示了加密生态系统中同样令人不安的一面:在几小时内,被盗资金引发了门罗币(Monero)价格飙升 30%,暴露了去中心化基础设施在洗钱中备受争议的角色,并重新引发了关于“代码即法律”是否意味着“允许犯罪”的辩论。

2.5 亿美元诈骗案解析

这次攻击极其简单。根据最早公开记录这起盗窃案的区块链调查员 ZachXBT 的说法,受害者接到一个自称代表 “Trezor Value Wallet” 支持人员的电话。安全公司 ZeroShadow 后来证实了攻击者的冒充策略,这些策略遵循一个熟悉的剧本:制造紧迫感、确立权威,并操纵目标泄露其助记词。

像 Trezor 这样的硬件钱包专门设计用于将私钥保持在离线状态,免受远程攻击。但它们无法防御任何安全系统中最脆弱的组成部分:人类操作者。受害者认为他们是在针对合法的支持请求验证钱包,于是交出了控制其全部财富的 24 个单词。

几分钟内,价值 1.53 亿美元的 205 万枚莱特币(Litecoin)和价值 1.39 亿美元的 1,459 枚比特币(Bitcoin)开始在区块链上转移。

洗钱操作:从比特币到不可追踪

接踵而至的是一场加密货币混淆的“大师课”——在安全研究人员实时观察的情况下执行。

攻击者立即转向了 THORChain,这是一个去中心化的跨链流动性协议,可以在没有中心化中介的情况下实现不同加密货币之间的兑换。根据 ZachXBT 记录的区块链数据,818 枚 BTC(价值约 7,800 万美元)通过 THORChain 兑换成了:

  • 19,631 枚 ETH(约 6,450 万美元)
  • 315 万枚 XRP(约 650 万美元)
  • 77,285 枚 LTC(约 580 万美元)

但被盗资金中最重要的部分流向了一个更难追踪的地方:门罗币(Monero)。

门罗币飙升:当被盗资金搅动市场

门罗币(XMR)从设计之初就是不可追踪的。与比特币每个交易在区块链上公开可见不同,门罗币使用环签名(ring signatures)、隐身地址(stealth addresses)和 RingCT 技术来掩盖发送者、接收者和交易金额。

随着攻击者通过多个即时交易所将大量比特币和莱特币转换为门罗币,突然激增的需求使 XMR 从 612.02 美元的低点推至 717.69 美元的单日峰值,涨幅超过 17%。一些报告指出,XMR 在 1 月 14 日曾短暂触及 800 美元。

讽刺的是:攻击者的罪行在字面上让每一个门罗币持有者都变得更富有,至少是暂时的。在最初的飙升之后,随着人为需求的消退,XMR 跌至 623.05 美元,24 小时内跌幅达 11.41%。

当安全研究人员完全勾勒出资金流向图时,大部分被盗资金已经消失在门罗币的隐私保护架构中——这实际上使它们无法追回。

ZeroShadow 与时间的赛跑

安全公司 ZeroShadow 在几分钟内检测到了这起盗窃案,并立即开始工作以冻结他们所能冻结的资产。他们的努力设法在约 70 万美元被转换为隐私代币之前将其标记并冻结。

这仅占被盗总额的 0.25%。剩下的 99.75% 已经消失了。

ZeroShadow 的快速响应凸显了区块链安全的各种能力和局限性。公共区块链的透明特性意味着盗窃几乎瞬间可见,但一旦资金进入隐私币,这种透明度就变得毫无意义。从检测到转换为不可追踪资产之间的时间窗口只能以分钟计。

THORChain:去中心化的道德风险

这起 2.82 亿美元的盗窃案再次引发了对 THORChain 的强烈批评,这个去中心化协议处理了大部分洗钱操作。这并不是 THORChain 第一次因为促进被盗资金转移而面临审查。

Bybit 前例

2025 年 2 月,被称为拉撒路小组(Lazarus Group)的朝鲜黑客从 Bybit 交易所窃取了 14 亿美元,这是历史上最大的加密货币盗窃案。在接下来的 10 天里,他们通过 THORChain 洗掉了 12 亿美元,将盗取的 ETH 转换为比特币。该协议在一周内记录了 46.6 亿美元的兑换量,据估计,该期间 93% 的 ETH 存款可追溯到犯罪活动。

THORChain 的运营商面临一个选择:停止网络运行以防止洗钱,或者不顾资金来源坚持去中心化原则。他们选择了后者。

开发者出走

该决定引发了内部冲突。一位名为 “Pluto” 的核心开发者于 2025 年 2 月辞职,并宣布在撤销拦截与 Lazarus 关联交易的投票后,将“立即停止为 THORChain 做出贡献”。另一位验证者 “TCB” 透露,他们是投票赞成停止 ETH 交易的三位验证者之一,但该提议在几分钟内就被否决了。

“去中心化的精神仅仅是想法而已,”TCB 在离开该项目时写道。

经济激励问题

批评人士指出,THORChain 仅从 Lazarus 集团的交易中就收取了约 500 万美元的费用——对于一个已经在财务不稳定中挣扎的项目来说,这是一笔巨大的意外之财。2026 年 1 月,该协议曾经历了一次 2 亿美元的资不抵债事件,导致提款冻结。

2.82 亿美元的盗窃案为 THORChain 在加密货币洗钱中扮演的角色增添了又一个数据点。该协议的去中心化架构是否使其在法律或伦理上与中心化货币转移机构有所区别,仍然是一个备受争议的问题——也是监管机构越来越感兴趣回答的问题。

大局观:社会工程学的非对称威胁

这起 2.82 亿美元的盗窃案并非孤例。这是 2025 年主导加密货币安全趋势中最戏剧化的例子。

根据 Chainalysis 的数据,社会工程诈骗和冒充攻击在 2025 年同比增长了 1,400%。WhiteBit 的研究发现,社会工程诈骗占 2025 年所有加密安全事件的 40.8%,使其成为领先的威胁类别。

这些数字讲述了一个令人警醒的故事:

  • 2025 年通过加密诈骗和欺诈被盗的总额估计为 170 亿美元
  • 黑客和诈骗共从用户和平台中掠夺了 40.4 亿美元
  • 158,000 起个人钱包被盗事件,影响了 80,000 名唯一受害者
  • 41% 的加密诈骗涉及网络钓鱼和社会工程学
  • 56% 的加密货币诈骗源自社交媒体平台

AI 驱动的诈骗证明比传统方法利润高出 4.5 倍,这表明随着语音克隆和深度伪造技术的进步,这种威胁只会加剧。

为什么硬件钱包救不了你自己

这起 2.82 亿美元盗窃案的悲剧在于,受害者在很多方面都做对了。他们使用了硬件钱包——加密货币安全的黄金标准。他们的私钥从未接触过连接互联网的设备。他们很可能理解冷存储的重要性。

但这些都不重要。

硬件钱包旨在防御技术攻击:恶意软件、远程入侵、受损的计算机。它们被明确设计为所有交易都需要人工交互。这是一个功能,而不是漏洞——但这意味着人类仍然是攻击面。

没有任何硬件钱包能阻止你向攻击者大声朗读你的助记词。没有任何冷存储解决方案能抵御你自己的信任。如果能被说服泄露你的秘密,世界上最复杂的加密安全也是徒劳的。

耗资 2.5 亿美元错误的教训

永远不要分享你的助记词

这一点无论怎么强调都不为过:没有任何合法的公司、支持代表或服务商会询问你的助记词。Trezor 不会。Ledger 不会。你的交易所不会。你的钱包提供商不会。区块链开发者不会。执法部门不会。任何人都不会。

你的助记词等同于你全部财富的主密钥。泄露它等同于移交一切。这条规则没有任何例外。

警惕主动联系

攻击者主动联系了受害者,而不是相反。这是一个关键的警示信号。合法的支持交互几乎总是从你通过官方渠道发起联系开始的——而不是有人主动给你打电话或发信息。

如果你收到声称来自加密服务的联系:

  • 挂断电话并拨打公司网站上的官方号码回电
  • 不要点击未经请求的电子邮件或消息中的链接
  • 通过多个独立渠道核实联系人
  • 如有疑问,在确认合法性之前不要采取任何行动

了解什么是可以追回的,什么是不可追回的

一旦加密货币转移到 Monero 或通过隐私保护协议进行混币,它实际上就是不可追回的。ZeroShadow 设法冻结的 70 万美元代表了快速反应的最佳情况——但它仍不足总额的 0.3%。

保险、法律追索和区块链鉴识都有其局限性。预防是唯一可靠的保护。

分散持仓

任何单一的助记词都不应控制 2.82 亿美元的资产。将资金分散在多个钱包、多个助记词和多种安全方法中,可以创造冗余。如果一个失败,你不会失去一切。

令人不安的问题

这起 2.82 亿美元的盗窃案让加密生态系统不得不面对一些没有简单答案的问题:

去中心化协议是否应该负责防止洗钱? THORChain 在这次盗窃案以及 1.4 亿美元 Bybit 洗钱案中的角色表明,无需许可的基础设施可能成为犯罪分子的工具。但增加限制从根本上改变了“去中心化”的含义。

隐私币能否与犯罪预防共存? Monero 的隐私功能是合法的,并服务于正当目的。但正是这些功能使得 2.82 亿美元实际上变得无法追踪。技术是中立的,但其影响并非如此。

行业是否为 AI 增强的社会工程学做好了准备? 如果语音克隆和深度伪造技术使冒充攻击的利润增加 4.5 倍,那么当它们变得复杂 10 倍时会发生什么?

2026 年 1 月 10 日的受害者吸取了关于加密货币安全最惨痛的教训。对于其他所有人来说,只要付出关注的代价就能得到这个教训:在一个数十亿资金可以在几秒钟内转移的世界里,最薄弱的环节永远是人。


构建安全的 Web3 应用程序需要强大的基础设施。BlockEden.xyz 提供具有内置监控和异常检测功能的企业级 RPC 节点和 API,帮助开发者在异常活动影响用户之前进行识别。探索我们的 API 市场,在以安全为核心的基础上进行构建。

银行稳定币大竞赛:传统金融如何构建加密货币下一个 2 万亿美元的基础设施

· 阅读需 12 分钟
Dora Noda
Software Engineer

银行稳定币大竞赛:传统金融如何构建加密货币下一个 2 万亿美元的基础设施

多年来,华尔街一直将稳定币视为加密货币对一个无人问津的问题的解答。现在,美国每家主要银行都在竞相发行稳定币。SoFi 刚刚成为第一家在公共区块链上推出稳定币的国家特许银行。据报道,摩根大通(JPMorgan)、美国银行(Bank of America)、花旗集团(Citigroup)和富国银行(Wells Fargo)正在洽谈通过其共享支付基础设施推出联合稳定币。而在华盛顿的某个角落,GENIUS 法案终于为银行提供了它们梦寐以求的监管透明度。

稳定币市场规模已超过 3170 亿美元——比去年增长了 50%——机构不再询问是否应该参与,而是询问在竞争对手赶超之前,他们能以多快的速度加入。

比特币首个量子安全分叉已启动:为何 665 万枚 BTC 面临生存威胁

· 阅读需 11 分钟
Dora Noda
Software Engineer

比特币首个量子安全分叉已启动:为何 665 万枚 BTC 面临生存威胁

中本聪(Satoshi Nakamoto)的比特币钱包估计持有 110 万枚 BTC,价值超过 1,000 亿美元。这些代币中的每一枚都位于公钥永久暴露的地址中——这使其成为量子计算时代加密货币行业最有价值的“蜜罐”。2026 年 1 月 12 日,恰逢比特币创世区块诞生 17 周年,一家名为 BTQ Technologies 的公司推出了首个符合 NIST 标准的比特币抗量子分叉。保护 2 万亿美元数字资产免受量子湮灭的竞赛正式开启。

加密货币大灭绝: 2025 年 1160 万个代币如何陨落及其对 2026 年的意义

· 阅读需 10 分钟
Dora Noda
Software Engineer

在短短 365 天内,倒闭的加密货币项目数量超过了此前四年的总和。根据 CoinGecko 的数据,仅在 2025 年就有 1160 万个代币宣告失败——这占了自 2021 年以来所有项目失败总数的 86.3%。第四季度尤为惨烈:770 万个代币销声匿迹,相当于平均每天约有 83,700 个代币归零。

这并不是一个逐渐下降的过程,而是一场物种大灭绝事件。它从根本上重塑了我们对加密货币投资、代币发行以及行业未来的思考方式。

惨状背后的数据

为了理解 2025 年崩盘的规模,请看以下进展:

  • 2021 年:2,584 个代币失效
  • 2022 年:213,075 个代币失效
  • 2023 年:245,049 个代币失效
  • 2024 年:1,382,010 个代币失效
  • 2025 年:11,564,909 个代币失效

这一数据令人震惊。2025 年的项目失败数量是 2024 年的 8 倍以上,而 2024 年本身已经是一个破纪录的年份。2021 年至 2023 年期间的项目失败仅占过去五年所有加密货币失败总数的 3.4%——剩下的 96.6% 均发生在过去两年。

截至 2025 年 12 月 31 日,自 2021 年 7 月以来在 GeckoTerminal 上追踪的所有代币中,有 53.2% 目前处于非活跃状态,在 2520 万个列出的代币中约有 1340 万个已失效。有史以来创建的所有加密货币项目中,有一半以上已不复存在。

10 月 10 日的清算连环崩盘

2025 年最具破坏性的单一事件发生在 10 月 10 日,当时 24 小时内有 190 亿美元的杠杆头寸被清空——这是加密货币历史上单日去杠杆规模最大的一次。在此之后,代币失效的速度立即从每天约 15,000 个激增至 83,000 个以上。

这次连环崩盘展示了系统性冲击如何迅速在交易稀薄的资产中传播。缺乏深度流动性或忠实用户群的代币受到了不成比例的影响,其中模因币(Meme Coins)遭受的损失最为惨重。这一事件加速了正在进行的优胜劣汰机制:缺乏分发、流动性深度或持续激励一致性的代币被过滤掉了。

Pump.fun 与模因币工厂

处于 2025 年代币崩盘风暴中心的是 Pump.fun,这是一个基于 Solana 的启动平台,它使代币创建变得民主化,但也极大地助长了代币的滥发。到 2025 年中期,该平台已催生了超过 1100 万个代币,并占据了 Solana 上约 70-80% 的新代币发行量。

统计数据发人深省:

  • 根据 Solidus Labs 的数据,在 Pump.fun 上发行的代币中,98.6% 表现出“抽地毯”(Rug-pull)行为。
  • 根据联邦诉讼指控,98% 的已发行代币在 24 小时内崩盘。
  • 只有 1.13% 的代币(每天约 24,000 个发行项目中的 284 个)能成功“毕业”并在 Solana 的主要去中心化交易所(DEX)Raydium 上市。
  • 75% 的已发行代币在仅一天后就表现为零活跃度。
  • 93% 的代币在七天后没有活跃度。

即使是那些“成功”的代币,其情况也同样严峻。“毕业”门槛要求 69,000 美元的市值,但现在毕业代币的平均市值仅为 29,500 美元——比最低门槛下降了 57%。在毕业的代币中,近 40% 是在不到 5 分钟内完成的,这表明是协同发行而非有机增长。

在 Pump.fun 发行的所有代币中,只有 FARTCOIN 一个位列前 200 大加密货币。只有 7 个位列前 500 名。

85% 的发行失败率

除了 Pump.fun,2025 年更广泛的代币发行图景同样惨不忍睹。来自 Memento Research 的数据追踪了 2025 年的 118 个主要代币发行事件(TGE),发现其中 100 个(84.7%)目前的交易价格低于其开盘时的完全稀释估值(FDV)。该样本中代币的中位跌幅较发行价下跌了 71%。

游戏类代币的表现更差。超过 90% 的游戏相关代币发行事件在发行后难以维持价值,导致了一波 Web3 游戏工作室的倒闭潮,其中包括 ChronoForge、Aether Games、Ember Sword、Metalcore 和 Nyan Heroes。

为什么这么多代币会失败?

1. 极低门槛的创建与有限的需求

代币创建已变得极其简单。Pump.fun 允许任何人在几分钟内发行代币,无需任何技术知识。但是,虽然供应量激增——从 2021 年的 428,383 个项目增加到 2025 年底的近 2020 万个——市场吸收新项目的能力并未跟上步伐。

瓶颈不在于发行,而在于如何维持足够的流动性和关注度,让代币能够生存下去。

2. 依赖炒作的模型

模因币的繁荣是由社交媒体热度、KOL 叙事和快速的投机轮换驱动的,而非基本面。当交易者的注意力转移或流动性枯竭时,这些依赖关注度的代币会立即崩盘。

3. 流动性战争

DWF Labs 执行合伙人 Andrei Grachev 警告称,当前的环境在结构上对新项目是不利的,他将其描述为加密货币市场上正在进行的“流动性战争”。零售资本正分散在不断扩张的资产宇宙中,留给每个独立代币的资金越来越少。

4. 结构性脆弱

10 月 10 日的级联效应揭示了系统变得多么互联且脆弱。杠杆头寸、订单簿深度不足以及跨协议依赖,意味着一个领域的压力会迅速传播到整个生态系统。

2025 年的崩溃对 2026 年意味着什么

针对 2026 年的三种情景预测显示,代币失败数量将在 300 万(乐观)到 1500 万(悲观)之间,而 2025 年这一数字为 1160 万。以下几个因素将决定哪种情景会成为现实:

潜在改善的迹象

  • 转向基本面:行业领导者报告称,“基本面在 2025 年末变得越来越重要”,协议收入成为关键指标,而非代币投机。
  • 账户抽象的应用:ERC-4337 智能账户在以太坊及其 Layer 2 网络上的部署量超过了 4000 万,该标准实现的无感区块链体验可能会推动可持续的普及。
  • 机构级基础设施:监管透明度的提升和 ETF 的扩张预计将推动机构资金流入,从而可能创造更稳定的需求。

持续担忧的理由

  • 发行平台(Launchpad)激增:代币创建依然毫无门槛,新的发行平台不断涌现。
  • 散户流动性流失:随着数百万代币归零,散户信心持续受损,减少了可用流动性,并提高了未来发行的门槛。
  • 注意力集中:市场注意力继续集中在比特币、蓝筹资产和短期投机交易上,为新入场者留下的空间越来越小。

归零项目的教训

对投资者而言

  1. 生存极其罕见:在 Pump.fun 等平台上,失败率超过 98%,随机投资模因币(Meme Coin)的期望值基本为零。2025 年的数据不仅仅建议要谨慎,它建议直接避开。

  2. “毕业”并不代表什么:即使是按照平台指标“成功”毕业的代币,其市值通常也会从毕业时的水平下跌 57% 以上。平台层面的成功并不等于市场层面的成功。

  3. 流动性深度至关重要:在 2025 年幸存下来的代币通常拥有真实的流动性,而不仅仅是账面市值。在投资之前,评估一下你在不影响价格的情况下实际能卖出多少。

对构建者而言

  1. 发行是最简单的部分:2025 年证明了任何人都可以发行代币,但几乎没人能维持下去。请关注发行后的 364 天,而不是第一天。

  2. 分发胜过功能:存活下来的代币拥有真实的持有者群体,而不仅仅是巨鲸。如果没有人关心,产品做得再好也没用。

  3. 收入可持续性:行业正转向能够产生收入的协议。没有明确收入路径的代币将面临日益严峻的市场环境。

对整个行业而言

  1. 筛选与策展至关重要:在 2000 多万个已上线项目中,一半已经归零,项目发现和筛选机制已成为关键的基础设施。当前的原始列表模式正在坑害用户。

  2. 发行平台的责任:那些允许无门槛创建代币且不对“拉地毯”(Rug Pull)设置任何阻碍的平台,对 98% 的失败率负有一定责任。Pump.fun 面临的监管审查表明市场也认同这一点。

  3. 质量重于数量:2025 年的数据表明市场无法吸收无限的项目。要么发行速度放缓,要么失败率将继续保持在灾难性水平。

总结

2025 年将被铭记为加密货币行业意识到“轻松发行”与“大规模存活”互不兼容的一年。失败的 1160 万个代币并不是熊市的牺牲品,而是结构性供应过剩、流动性碎片化和依赖炒作的商业模式的牺牲品。

对于 2026 年,教训显而易见:发行代币并期待暴涨的时代已经结束。剩下的是一个更加成熟的市场,在这个市场中,基本面、流动性深度和可持续需求决定了生存。理解这一点的项目将采取不同的构建方式。而不理解的项目将加入那 53% 已经归零的代币行列。


构建可持续的 Web3 应用不仅需要发行代币,更需要可靠的基础设施。BlockEden.xyz 在多个区块链上提供企业级 RPC 节点和 API,帮助开发者在能够经受住炒作周期考验的基础上进行构建。探索我们的 API 市场开始构建。

MegaETH:承诺 100,000 TPS 的实时区块链本月上线

· 阅读需 9 分钟
Dora Noda
Software Engineer

MegaETH:承诺 100,000 TPS 的实时区块链本月上线

如果区块链交易能像在电子游戏中按下按钮那样即时,会怎样?这就是 MegaETH 的大胆承诺。这个由 Vitalik Buterin 支持的 Layer 2 将于 2026 年 1 月发布主网和代币。MegaETH 声称每秒交易量(TPS)超过 100,000 次,区块时间仅为 10 毫秒——相比之下,以太坊需要 15 秒,Base 需要 1.78 秒。MegaETH 不仅仅是在迭代现有的 L2 技术,它正试图重新定义区块链的“实时”含义。

在公开销售中筹集了 4.5 亿美元(总投标金额达 13.9 亿美元),并获得了以太坊联合创始人本人的支持后,MegaETH 已成为 2026 年最受期待的项目之一。但是,它真的能兑现那些听起来更像科幻小说而非区块链工程的承诺吗?

Shai-Hulud 攻击:供应链蠕虫如何从加密货币开发者和用户手中窃取 5800 万美元

· 阅读需 11 分钟
Dora Noda
Software Engineer

2025 年圣诞夜,当大多数加密货币世界都在度假时,攻击者向 Trust Wallet 的 Chrome 浏览器扩展程序推送了一个恶意更新。在 48 小时内,850 万美元从 2,520 个钱包中消失。数千名用户的助记词被悄无声息地搜集,并伪装成常规的遥测数据。但这并不是孤立事件——它是已经在加密货币开发生态系统中传播了数周的供应链攻击的顶峰。

Shai-Hulud 活动以《沙丘》(Dune)中的沙虫命名,代表了 2025 年最具侵略性的 npm 供应链攻击。它感染了超过 700 个 npm 软件包,波及 27,000 个 GitHub 仓库,并暴露了 487 个组织中约 14,000 个开发者机密。总损失超过 5800 万美元的被盗加密货币,使其成为加密货币历史上针对开发者损失最惨重的攻击之一。

供应链蠕虫的解析

与典型的需要用户下载恶意软件的病毒不同,供应链攻击污染了开发者已经信任的工具。Shai-Hulud 活动将 npm 武器化,npm 是驱动大多数 JavaScript 开发的包管理器——几乎涵盖了所有的加密钱包、DeFi 前端和 Web3 应用程序。

这次攻击始于 2025 年 9 月的第一波浪潮,导致约 5000 万美元的加密货币被盗。但正是 11 月的“第二次降临”(The Second Coming)展示了该行动真正的复杂性。11 月 21 日至 23 日期间,攻击者攻破了包括 Zapier、ENS Domains、AsyncAPI、PostHog、Browserbase 和 Postman 在内的主要项目的开发基础设施。

其传播机制优雅而恐怖。当 Shai-Hulud 感染一个合法的 npm 软件包时,它会注入两个恶意文件——setup_bun.jsbun_environment.js——由预安装脚本(preinstall script)触发。与安装后才激活的传统恶意软件不同,此有效载荷在安装完成前、甚至在安装失败时也会运行。当开发者意识到出现问题时,他们的凭据已经被窃取。

该蠕虫会识别受害开发者维护的其他软件包,自动注入恶意代码,并将新的受感染版本发布到 npm 注册表中。这种自动传播机制使得恶意软件能够在没有攻击者直接干预的情况下呈指数级扩散。

从开发者机密到用户钱包

受感染的 npm 软件包与 Trust Wallet 黑客事件之间的联系揭示了供应链攻击是如何从开发者级联到终端用户的。

Trust Wallet 的调查显示,其开发者的 GitHub 机密在 11 月的 Shai-Hulud 爆发期间泄露。这种泄露让攻击者获得了浏览器扩展程序的源代码,更关键的是,获得了 Chrome 网上应用店(Chrome Web Store)的 API 密钥。凭借这些凭据,攻击者完全绕过了 Trust Wallet 的内部发布流程。

2025 年 12 月 24 日,版本号为 2.68 的 Trust Wallet Chrome 扩展程序出现在 Chrome 网上应用店中——由攻击者发布,而非 Trust Wallet 开发者。恶意代码旨在遍历扩展程序中存储的所有钱包,并为每个钱包触发助记词请求。无论用户使用密码还是生物识别进行身份验证,他们的助记词都会被悄悄地发送到攻击者控制的服务器,并伪装成合法的分析数据。

被盗资金构成如下:约 300 万美元的比特币、超过 300 万美元的以太坊,以及少量的 Solana 和其他代币。在几天之内,攻击者开始通过中心化交易所洗钱——330 万美元流向 ChangeNOW,34 万美元流向 FixedFloat,44.7 万美元流向 KuCoin。

死人开关

最令人不安的可能是 Shai-Hulud 恶意软件的“死人开关”(dead man's switch)机制。如果蠕虫无法通过 GitHub 或 npm 进行身份验证——即如果其传播和窃取渠道被切断——它将删除用户家目录中的所有文件。

这种破坏性功能具有多种目的。它惩罚了探测尝试,制造混乱以掩盖攻击者的行踪,并在防御者试图切断命令与控制(C2)基础设施时提供筹码。对于没有进行适当备份的开发者来说,一次失败的清理尝试可能会导致在凭据被盗之外遭受灾难性的数据丢失。

攻击者还表现出了心理上的复杂性。当 Trust Wallet 宣布发生违规事件时,同样的攻击者利用随之而来的恐慌发起了一场网络钓鱼活动,创建了虚假的 Trust Wallet 品牌网站,要求用户输入恢复助记词进行“钱包验证”。一些受害者甚至遭到了二次攻击。

内部人士的疑问

币安(Binance)联合创始人赵长鹏(CZ)暗示,Trust Wallet 的漏洞“极有可能”是由内部人士或事先拥有部署权限的人实施的。Trust Wallet 自身的分析表明,攻击者可能在 2025 年 12 月 8 日之前就已经获得了开发者设备的控制权或获得了部署权限。

安全研究人员指出了一些暗示可能有国家级力量参与的模式。攻击时间选在圣诞夜,遵循了高级持续性威胁(APT)的常见剧本:在安全团队人员不足的节假日进行攻击。Shai-Hulud 活动的技术复杂性、规模以及资金的快速洗白,表明其背后的资源超出了典型的犯罪行动。

为什么浏览器扩展具有独特的脆弱性

Trust Wallet 事件突显了加密货币安全模型中的一个根本性漏洞。浏览器扩展拥有极高的权限——它们可以读取和修改网页,访问本地存储,而在加密钱包的情况下,它们还掌握着价值数百万美元的密钥。

攻击面非常巨大:

  • 更新机制:扩展会自动更新,一旦某个更新被攻破,就会波及所有用户。
  • API 密钥安全:如果 Chrome 网上应用店的 API 密钥泄露,任何人都可以发布更新。
  • 信任假设:用户认为来自官方商店的更新是安全的。
  • 假期时机:假期期间安全监控减少,使得攻击者可以潜伏更长时间。

这不是加密货币用户第一次遭受浏览器扩展攻击。之前的事件包括针对 VS Code 扩展的 GlassWorm 活动和 FoxyWallet Firefox 扩展诈骗。但 Trust Wallet 的漏洞是按美元计算规模最大的,并展示了供应链泄露如何放大扩展攻击的影响。

币安的回应与 SAFU 先例

币安(Binance)确认,受影响的 Trust Wallet 用户将通过其用户安全资产基金(SAFU)获得全额补偿。该基金成立于 2018 年交易所被黑事件后,储备了一部分交易费用,专门用于支付安全事件造成的用户损失。

赔付决定树立了一个重要的先例,也提出了一个关于责任分配的有趣问题。Trust Wallet 被攻破并非由于在受影响窗口期打开钱包的用户的直接过错。但根本原因是供应链攻击破坏了开发人员的基础设施,而这反过来又是由 npm 中更广泛的生态系统漏洞造成的。

Trust Wallet 的即时响应包括:使所有发布 API 过期以在两周内阻止新版本发布;向注册商举报恶意的资产窃取域名(导致其迅速被封禁);以及推送干净的 2.69 版本。建议在 12 月 24 日至 26 日期间解锁过扩展的用户立即将资金迁移到新钱包。

给加密生态系统的启示

Shai-Hulud 活动暴露了远超出 Trust Wallet 范围的系统性漏洞:

对开发者而言

显式固定依赖项。 preinstall 脚本漏洞之所以有效,是因为 npm install 可以运行任意代码。将其固定到已知的干净版本可以防止自动更新引入被攻破的软件包。

将秘密视为已泄露。 任何在 2024 年 11 月 21 日至 2025 年 12 月之间拉取过 npm 包的项目都应假设凭据已暴露。这意味着需要撤销并重新生成 npm 令牌、GitHub PATs、SSH 密钥和云提供商凭据。

实施适当的秘密管理。 用于应用商店发布等关键基础设施的 API 密钥绝不应存储在版本控制系统中,即使在私有存储库中也是如此。使用硬件安全模块(HSM)或专用的秘密管理服务。

强制执行抗钓鱼的 MFA。 标准的双因素身份验证可以被复杂的攻击者绕过。像 YubiKeys 这样的硬件密钥为开发人员和 CI/CD 账户提供了更强的保护。

对用户而言

多样化钱包基础设施。 不要将所有资金都放在浏览器扩展中。硬件钱包提供与软件漏洞的隔离——它们可以签署交易,而无需向可能被攻破的浏览器泄露助记词。

假设更新可能是恶意的。 让软件变得便捷的自动更新模型也使其变得脆弱。考虑禁用安全关键型扩展的自动更新并手动验证新版本。

监控钱包活动。 对异常交易进行警报的服务可以提供泄露的早期预警,在攻击者耗尽整个钱包之前限制损失。

对行业而言

加强 npm 生态系统。 npm 注册表是 Web3 开发的关键基础设施,但它缺乏许多可以防止蠕虫式传播的安全功能。强制性的代码签名、可重复构建以及包更新的异常检测可以显著提高攻击者的门槛。

重新思考浏览器扩展安全。 现有的模型——扩展自动更新并拥有广泛的权限——在持有大额资产的安全要求面前,从根本上是不兼容的。沙箱执行环境、带有用户审核的延迟更新以及减少权限可能会有所帮助。

协调事件响应。 Shai-Hulud 活动影响了加密生态系统中的数百个项目。更好的信息共享和协调响应可以在识别出受损软件包时限制损害。

加密货币供应链安全的未来

加密货币行业历来将安全工作的重点放在智能合约审计、交易所冷存储和面向用户的防钓鱼保护上。Shai-Hulud 活动证明,最危险的攻击可能来自被攻破的开发人员工具——这些基础设施加密用户从未直接与之交互,但却是他们使用的每个应用程序的基础。

随着 Web3 应用程序变得越来越复杂,它们的依赖图也变得越来越庞大。每个 npm 包、每个 GitHub action、每个 CI/CD 集成都代表了一个潜在的攻击向量。行业对 Shai-Hulud 的反应将决定这会成为一次性的警钟,还是加密基础设施供应链攻击时代的开始。

目前,攻击者的身份尚未确定。大约 280 万美元的 Trust Wallet 被盗资金仍留在攻击者钱包中,其余资金已通过中心化交易所和跨链桥洗白。更广泛的 Shai-Hulud 活动早期窃取的 5,000 多万美元资金已大部分消失在区块链的伪匿名深处。

沙虫(Sandworm)已经深深钻入了加密货币的基石。要将其根除,需要重新思考该行业自诞生之初就习以为常的安全假设。


构建安全的 Web3 应用程序需要强大的基础设施。BlockEden.xyz 提供企业级 RPC 节点和 API,内置监控和异常检测功能,帮助开发人员在影响用户之前识别异常活动。探索我们的 API 市场,在注重安全的基础上进行构建。

Solana Alpenglow:有望将华尔街交易台引入链上的 100 倍提速升级

· 阅读需 10 分钟
Dora Noda
Software Engineer

如果你的区块链确认交易的速度比眨眼还快会怎样?这并非科幻小说——这是 Solana 的 Alpenglow 升级带来的承诺,该升级将最终确认时间 (finality) 从 12.8 秒大幅缩短至仅 150 毫秒。作为参考,人类平均眨眼一次需要 300-400 毫秒。当 Alpenglow 在 2026 年第一季度上线时,Solana 将不仅比其他区块链更快,它还将超越人类的感知速度。

这不仅仅是一次技术上的实力展示。此次升级代表了自网络发布以来对 Solana 共识机制最根本的重构,放弃了曾作为其核心标志的独创历史证明 (Proof-of-History) 系统。其影响远不止于赢得赞誉:在这样的速度下,中心化交易所与去中心化协议之间的界限将有效消失。

Alpenglow 究竟改变了什么

其核心在于,Alpenglow 将 Solana 现有的 Tower BFT 和历史证明 (PoH) 共识机制替换为两个新协议:VotorRotor。2025 年 9 月,社区以 98.27% 的验证者支持率通过了该升级提案 (SIMD-0326),这标志着验证者对这一架构重组拥有近乎一致的信心。

Votor:链下投票,链上证明

最彻底的变化是将共识投票移至链下。目前,Solana 验证者直接在区块链上广播投票交易——这会消耗带宽并增加延迟。Votor 则完全消除了这种开销。

在新系统中,验证者通过专用的网络层交换选票。一旦区块领导者 (leader) 收集到足够的选票,他们就会使用 BLS 签名聚合技术,将数百或数千个签名聚合为一个紧凑的“最终性证书”。只有这个证书会被发布到链上。

Votor 采用了双路径最终确定系统:

  • 快速确定:如果一个区块在第一轮投票中获得了 ≥80% 的质押权重支持,它会立即完成最终确定。这是最理想的情况——一轮搞定。
  • 慢速确定:如果支持率在 60% 到 80% 之间,则会触发第二轮。如果第二轮也达到了 ≥60%,该区块也将完成确定。这条备用路径确保了系统的稳健性而无需牺牲速度。

两条路径并发运行,这意味着只要其中一条成功,最终确定就会发生。在实践中,大多数区块应该在 100-150 毫秒的单轮投票中完成最终确定。

Rotor:重新思考数据分发

如果说 Votor 负责处理共识,那么 Rotor 则负责快速分发数据,以确保 Votor 能够正常工作。目前的 Turbine 协议使用多层树结构,每层扇出为 200 个节点。Rotor 将其简化为“单跳 (single-hop)”模型:中继节点直接将数据分片 (shreds) 分发给验证者,而无需多次跳转。

其设计理念非常优雅:光速仍然太慢。当你的目标是 150 毫秒的最终确认时,每一个网络跳数都至关重要。通过最小化跳数并使用权重加权的中继路径,Rotor 在典型条件下实现了 18 毫秒的区块传播——速度快到足以让 Votor 在目标时间窗口内完成工作。

历史证明 (Proof-of-History) 的谢幕

或许最具象征意义的是,Alpenglow 放弃了历史证明 (PoH),即那个曾作为 Solana 标志性创新的“加密时钟”。PoH 提供了一种无需验证者通信即可实现的无信任事件排序,但它引入的复杂性被 Alpenglow 的架构师认为对于实现速度目标是不必要的。

替代方案更为简单:固定的 400 毫秒区块时间,验证者维护本地超时计时器。如果领导者及时交付数据,验证者就投票;否则,他们就投票跳过。PoH 的优雅依然令人钦佩,但它正为了追求极致的性能而做出牺牲。

为什么 150 毫秒至关重要

对于大多数区块链用户来说,12 秒的最终确认时间已经足够“即时”了。你点击一个按钮,等一会儿,交易就完成了。但 Solana 并不是在为普通的 DeFi 用户进行优化——它是在为那些以微秒计时的市场做准备。

链上高频交易成为现实

传统金融市场以毫秒级的时间运作。高频交易公司花费数十亿美元来缩短几微秒的执行时间。Solana 目前 12.8 秒的最终确认时间对这些玩家来说始终是一个门槛。而在 150 毫秒时,这种计算将发生根本性的改变。

“在这样的速度下,Solana 可以实现 Web2 级别的响应速度和 L1 的最终性,从而开启需要速度和加密确定性的新用例,”Solana 基金会表示。换言之:那些在纳斯达克数据中心支付高昂租金以托管服务器的交易员,可能会发现 Solana 透明且可编程的交易基础设施极具吸引力。

链上订单簿变得切实可行。永续期货可以更新头寸而无套利风险。做市商可以提供更窄的价差,因为他们知道自己的对冲将可靠地执行。分析师预测,到 2027 年,Alpenglow 可能会释放超过 1000 亿美元的链上交易量。

实时应用终于变得可行

亚秒级最终性 (Sub-second finality) 实现了以前与区块链不兼容的应用类别:

  • 实时拍卖:竞价、确认、加价——全部在人类感知阈值内完成
  • 多人游戏:链上游戏状态更新速度快于帧率
  • 实时数据流:物联网 (IoT) 设备在数据流转时即时结算付款
  • 即时跨境汇款:在收款人刷新钱包之前,交易已完成确认

Sei Labs 的研究员 Vangelis Andrikopoulos 总结道:Alpenglow 将使“实时游戏、高频交易和即时支付在实践中变得可行”。

20+20 韧性模型

如果网络崩溃,速度就毫无意义。Alpenglow 引入了针对对抗性环境设计的容错模型:即使有 20% 的验证者是恶意的,且另外 20% 的验证者同时无响应,网络仍能保持运行。

这种“20+20”模型超过了标准的拜占庭容错 (Byzantine fault tolerance) 要求,提供了机构参与者所要求的安全边际。当你每秒结算数百万美元的交易时,“网络宕机”绝不是一个可以接受的解释。

竞争影响

以太坊的不同赌注

在 Solana 追求亚秒级 L1 最终性的同时,以太坊保持其架构分离:12 秒的 L1 区块,由 Layer-2 rollups 处理执行。Pectra (2025 年 5 月) 专注于账户抽象和验证者效率;Fusaka (目标 2026 年 Q2/Q3) 将扩大 blob 容量,推动 L2 总 TPS 达到 100,000+。

两者的哲学迥然不同。Solana 将执行、结算和最终性压缩到单个 400ms 的 slot 中 (最终性很快将缩短至 150ms)。以太坊则将关注点分离,让每一层各司其职。两者并无绝对优劣——问题在于哪种模型能更好地服务于特定的应用需求。

对于像交易这类对延迟极其敏感的应用,Solana 的集成方式消除了跨层协调延迟。对于优先考虑抗审查性或在庞大生态系统中实现可组合性的应用,以太坊以 rollup 为中心的模型可能会被证明更具韧性。

机构采纳之争

两个网络都在争取机构资金,但侧重点不同。Solana 提供极致性能:目前已实现亚秒级最终性、3,000-5,000 的实际 TPS,而 Firedancer 计划在 2027-2028 年将其推向 100 万 TPS。以太坊提供生态深度:超过 500 亿美元的 DeFi TVL、经过实战检验的安全性和来自 ETF 批准的监管熟悉度。

Alpenglow 的发布时机并非偶然。随着传统金融越来越多地探索代币化证券和链上结算, Solana 正在定位其基础设施,以便在需求明确之前满足机构要求。

风险与权衡

中心化担忧

Rotor 中基于质押权重的中继路径可能会将网络影响力集中在高质押验证者手中。如果少数大型验证者控制了中继基础设施,区块链的去中心化优势将变得仅具学术意义。

一些批评者指出了一项更根本的担忧:“光纤电缆跨越海洋连接各大洲的速度是有物理极限的,无法在特定毫秒内完成往返。如果你的速度超过了这个极限,你就是在为了速度而牺牲去中心化。”

在 150ms 的最终性下,跨大洋的验证者可能难以平等地参与共识,从而可能使非美国或非欧洲的验证者边缘化。

监管关注

高速链上交易不可避免地会吸引监管审查。美国证券交易委员会 (SEC) 已经将某些加密活动视为证券交易;专门针对高频交易 (HFT) 优化的网络可能会面临更严格的审查。Solana 的监管策略需要随其技术能力的提升而演进。

执行风险

更换核心共识机制具有固有风险。测试网计划于 2025 年底部署,主网目标为 2026 年初,但区块链历史上充满了未能经受生产负载考验的升级。98.27% 的验证者批准率表明了信心,但信心并不等于确定性。

未来之路

Alpenglow 的设计也为未来的增强功能铺平了道路。多并发领导者 (Multiple Concurrent Leaders, MCL) 可以允许并行区块生产,进一步扩展吞吐量。Solana 联合创始人 Anatoly Yakovenko 指出,与 Solana 当前的共识架构相比,该架构“在采用多领导者框架方面要灵活得多”。

目前,重点是证明 150ms 最终性在现实条件下能可靠运行。如果 Alpenglow 兑现其承诺,区块链基础设施的竞争动态将发生永久性转变。问题将不再是区块链是否足够快以支撑严肃金融,而是当透明、可编程的替代方案执行速度更快时,传统基础设施是否还能证明其存在的合理性。

当你的区块链在你眨眼之前就确认了交易,未来就不是正在走来——而是已经到来。


正在 Solana 的高性能基础设施上构建应用?BlockEden.xyz 为寻求可靠接入最快区块链网络的 Solana 开发者提供企业级 RPC 节点和 API。探索我们的 Solana API,构建为 Alpenglow 时代做好准备的应用。