详细调试信息 - getPostsByCategory:
当前 cat_name: 即時經濟
传入的 cat_slugs: %e5%8d%b3%e6%99%82%e7%b6%93%e6%bf%9f
当前页码: 1
is_lifetime: false
时间条件: 即時新聞 - 3個月以內
查询结果:
找到文章数: 2488
最大页数: 249
当前返回文章ID数: 10
文章IDs: 7639830, 7639833, 7639818, 7639797, 7639788, 7639782, 7639739, 7639791, 7639770, 7639759
第1页第一篇文章日期: 2026-09-27
第1页最后一篇文章日期: 2026-09-27

你簽名之前,看得懂你簽的是甚麼嗎?|鄧進一

兩周前,有不法分子趁iPhone 18預購期間,大規模盜刷信用卡。警方接獲超過1,200宗報案,涉款約2,500萬港元。不少人因而抨擊傳統信用卡體系落後,斷言區塊鏈支付才是未來。話音剛落,12天後,全球交易量前列的加密貨幣交易所Bitget出現資金被盜,損失金額達3.875億美元。CEO回應指損失金額由Bitget全數承擔,並暗示攻擊者的IP特徵指向北韓,但截至下筆時都未獲執法機構確認。

筆者向來立場都是,區塊鏈的技術創新在於建構了一個開放的價值網絡,但這網絡並不適合所有支付場景,至於溯源防偽、保護私隱等應用,筆者就更有保留了。但以上的論點暫且按下不表,今天先說區塊鏈上的安保問題,為甚麼2,500萬港元的盜刷是大新聞,3.8億美元的資金被盜在加密貨幣世界,卻有點習以為常的意思。

硬體錢包是冷錢包,是常見誤解

主流交易所保管資產,都會分用冷熱錢包分層:熱錢包連著網,只放應付日常提領的零頭;冷錢包完全離線,握住絕大多數資產。很多人以為硬體錢包就是冷錢包,這是一個常見的誤解。冷錢包的意思是,簽名的動作永遠只會在一台不連網的設備上進行。原則上你可以用一台閒置的電腦作為冷錢包;反過來說,如果你的硬體錢包私鑰曾經暴露在任何一台會連網的設備上,那就不能再算冷錢包了。

除了分冷熱錢包外,交易所還會有多重簽名與MPC(多方安全計算)的機制。多簽的意思是,一筆轉帳要集齊事先約定的幾把私鑰簽名才作數,單獨一把被偷也不足以成事。MPC更進一步:完整私鑰從頭到尾不曾存在,生成時就拆成碎片由多方分持,簽名時各方協同計算,過程中誰也沒見過私鑰的全貌。還有在帳戶層面,雙重認證、提現白名單(只能提去預先登記的地址)、生物認證等都是標配。

Bitget被盜:失守的不是私鑰,是後端

Bitget官方表示這次被盜的原因不是私鑰外洩,而是黑客入侵了後端系統,偽造交易資料,觸發了交易所內部的授權流程,讓系統以為這是正常的提款指令,於是資金被轉走 。

黑客得手後,把可以凍結的穩定幣換成以太幣(ETH)。因為穩定幣發行方(如Tether)有能力凍結特定地址,而ETH沒有任何中央機構可以阻止轉帳。據Lookonchain統計,約1.83億美元贓款已被換成ETH,之後再跨鏈分散。

Bybit案:盲簽的日常

2025年2月21日,Bybit一個多簽冷錢包被盜取401,347枚ETH,折合約14.6億至15億美元,是史上最大單筆加密竊案。攻擊的節點也不在鏈上,攻擊者先駭入Safe網頁伺服器,並在前端注入惡意代碼。在偵測到Bybit簽名時,瞬間把交易掉包:介面上看到的明明是例行轉帳,實際簽下的卻是另一筆。

簽名一詞聽起來普通,但卻和我們平常說的簽名大有不同。在區塊鏈上的簽名內容通常只會顯示一團代碼,無法翻譯成人話,因此這個過程又稱作「盲簽」。你會簽一份自己看不懂的合約嗎?但在web3世界,盲簽是我的日常。

和Bitget的例子一樣,合約本身沒有漏洞,私鑰沒有外洩,多簽程序沒被繞過,被入侵的是鏈下的系統。

代碼即法律,但法律也會有bug

這時就會有去中心化主義者說,Not your keys, not your coins。不用中心化交易所,直接放DeFi合約,錢由代碼管才可靠。聽起來美好,但事實是這樣嗎?2016年的The DAO被盜364萬枚ETH,直接令社區分裂,以太坊從此有了ETH和ETC之分。

還有一些「合法」攻擊,2023年Euler被閃電貸(同一筆交易內同時借還的零抵押巨額貸款)搬走1.97億美元;2022年Beanstalk更有意思,攻擊者用閃電貸借來的投票權,通過提案「合法」掏空1.8億,全程符合治理規則。 

跨鏈橋更是重災區:Ronin被盜6.25億、Wormhole 3.26億、Poly Network 6.11億。所謂跨鏈是「A鏈鎖倉、B鏈鑄幣」,中間靠一層驗證機制確認「A鏈真的收到錢了」。被盜的原因也不外乎私鑰外洩或代碼漏洞。

代碼即法律,這話不假,但代碼也會有 bug;所以法律一旦寫上鏈,這個法律是保障你還是黑客的,在出事之前你永遠不知道。讓代碼管錢,一旦被盜了更是追討無門,畢竟代碼是無法被檢控的。

上鏈的幻覺和鏈下的人

寫到這裡,筆者要重提文章剛開始的質疑了。區塊鏈給人最大的幻覺,是「一切在鏈上,程式自動執行,不需信任何人」,再加上一些充滿科技感的術語如原子交割(Atomic Swap)、預言機(Oracle)、零智識證明(Zero Knowledge Proof)等,很容易讓人對區塊鏈產生美麗的誤會。但現實卻剛好相反,鏈上系統樣樣依賴鏈下,鏈下的操作,鏈下的訊息,鏈下的人。

每次遇到支付、認證、防偽、保護私隱等應用場景時,在條件反射式拋下術語之前,我們必須要想清楚:資產由誰保管、訊息由誰提供、介面由誰維護、出了事又找誰負責,這些答案才決定你真正承受的風險。

筆者參與區塊鏈也有一段不短的時間,ICO、DeFi、NFT、GameFi、甚至銘文等熱潮一個都沒有落下。在過千次的鏈上操作,本人一共有過2次被盜經歷,第一次是2017年在伺服器上測試以太幣轉帳時私鑰外洩,損失了幾個ETH;第二次是2021年,在凌晨時分搶 NFT 時不慎點了釣魚鏈結,被盜了數千USDT。

區塊鏈確實建構了一個開放的價值網絡,筆者從不否認。幻想只要換上「智能合約+穩定幣」,安全問題就會迎刃而解,這就屬於技術迷信了。

下回有人再跟你說區塊鏈支付才是未來,不妨問他一句:你簽名之前,看得懂你簽的是甚麼嗎?

鄧進一

---------------------------------------------

>>>星島網WhatsApp爆料熱線(416)6775679,爆料一經錄用,薄酬致意。

>>>立即瀏覽【生活百答】欄目:新移民抵埗攻略,老華僑也未必知道的事,移民、工作、居住、食玩買、交通、報稅、銀行、福利、生育、教育。
點擊以下6大平台 接收加拿大新聞及生活資訊

延伸閱讀

延伸閱讀

淡市選擇有能力增派息股份|曾淵滄

近600萬名韓國人今年開戶炒股 未成年股票戶口急增3.7倍

高盛唱好股市 料「金髮女孩」經濟漸現 AI投資FOMO重臨

內地據報有意開綠燈 准阿里及字節跳動等買Nvidia新款晶片