值得信赖的区块链资讯!
交易所老板的真实生活:遇盗惊魂,夜不能寐
“徐明星曾经梦见有人绑架了他,让他交出比特币。在梦中惊醒的他,第二天重新设计了交易所的安全机制。”

自从开了交易所,每天睡不着,担心客户的资产被盗。
就连 OK创始人徐明星,在创业初期也曾同样经历过这种心情。现在交易所的创始人们也不例外。
牛市来了,他们眼中最大的空头,可能是黑客。
毕竟趁牛市卖币赚得多。如区块链安全公司 PeckShield (派盾)副总裁吴家志所言,攻击交易所的黑客,都是熟悉交易所系统、了解加密货币的一群人,因此卖盗来的币也讲究时机。“比特币站上 8000 美元之后,之前监控的黑客地址又开始活动了,其中的币经数度转手之后往往流入交易所套现。”
随着行情而来的,是交易所资金体量的成倍上涨。自然,这个兵家必争之地又成为创业者和资本追逐的热点,同时也成为了黑客的目标。
慢雾统计,2019 年二季度以来,包括币安、Coinbase在内的近10家交易所已被黑客成功攻击,损失超 7600 万美元。
多家无名的交易所因被黑客攻击而关停,没有关停的,可能只是因为赔得起钱。
交易所们熬过了熊市的惨淡,却没躲过牛市的黑客。
盗币惊魂,创始人寝食难安
币创走了,留下一句“交易所的坑,实难为继”。令人感慨。
业内人士透露,在币安被盗7000枚比特币(5月初)前后,不少交易所也惨遭黑客洗劫,因此而承受关停压力的小交易所不少。
一家小交易所的创始人,此后压力巨大。“虽然后来把窟窿填上了,但据说创始人自此之后常失眠睡不着,精神几近崩溃。坚持了几个月实在不行,遂决定关站。”
OK创始人徐明星曾经梦见有人绑架了他,让他交出比特币。投中网报道,在梦中惊醒的他,第二天重新设计了交易所的安全机制,将冷钱包密钥交给多人管理,建立异地备份。
交易所安全的历史上不乏前车之鉴,门头沟、Bitfinex 被盗 10 万比特币的惊天窟窿,至今仍深刻影响着相关当事人。
每一个坐上交易所 CEO 位置的人,就好比突然获得王位的达摩克利斯。摆在他面前的,除了眼前的美酒佳人,还有王位上方仅用一根马鬃悬挂着的利剑。对于交易所而言,这支利剑就是随时面临的黑客攻击,亿万财富也可能在一夕之间拱手送人。
“所有开交易所的最担心被盗币。没有最安全,只能更安全一点,再安全一点。”HB.top 交易所创始人姚远坦言,“黑客和政策禁令一样,是交易所最关注的两大问题。”
在每次发生盗币时,都会刺激姚远的神经。币安被盗的第二天,赵长鹏在线上直播中安抚用户、细述赔偿方案。“看得出他一晚上都很憔悴。发生了这种事,不得不买单。很担心发生在我身上。”姚远坦言。
别人的钱包不敢用,自己做的也不敢用
交易所每天需要准备足够的流动性用于提币。据业内人士透露,一些交易所走账、提钱,是几个创始人每天早上一起操作,“想想还是很手工的,战战兢兢的,一不小心钱没了咋整?”
这样的仪式感,每天都在提醒,他们是行业最大的中心,也是最大的靶子。
“不止一个交易所创始人对我们说过,自己很担心、睡不着,然后也多次在交流中嘱托我们要做好检测,加强系统安全。”慢雾科技合伙人兼安全负责人海贼王告诉Odaily星球日报。
一位交易所领域的创业者表示,“中心化交易所对创始人的折磨其实挺大的,毕竟能赔的起钱的屈指可数。交易所要自己做钱包,别人的钱包不敢用,有的连自己人做的钱包也不敢用。”
创始人们的焦虑并非没有来由。据慢雾团队提供的数据,2019 年二季度以来,包括币安、Coinbase 在内的近 10 家交易所已被黑客成功攻击,损失超 7600 万美元。
每天,姚远都能从自家交易所购买的阿里云和亚马逊云上,看到分析日志中提交的恶意扫描和攻击服务器的报告。“看着很焦虑,我们不得不每天打起 12 分精神、谨小慎微的运营,反复查验系统的健康指标。虽然枯燥但很重要。”
在恐惧的支配下,一些头部交易所不惜重金挖掘资深安全人员。
“安全人员的行业平均工资,相比于同等资历的程序员通常高出一倍。对于有特殊能力的人甚至不设上限,给出的 Offer 超过老板也有可能。“吴家志告诉 Odaily星球日报。
吴家志坦言,有段时间几个合伙人先后收到了猎头发出的 Offer,“大家一交流才发现都是同一家头部交易所发出的”。
除了人员投入,还有钱包和托管服务等投入。根据 Coinbase 一年前公布的报价,其托管服务会一次性收取 10 万美元,在此基础上每月增加 10 个基点,而且要求客户的加密资产余额不得低于 1000 万美元。
安全成本之高,确实不是一般的交易所能承担。币创创始人在微博表示,安全成本是选择关停的原因之一:“小团队开发资源极其有限,实在无法在保持功能进度的前提下,倾斜大量精力在安全上。”
交易安全的坑,数不胜数
如此之高的安全素养,都是交易所踩过的坑给教的。
1、耐心黑客卧底半年终收网
5 月初,币安被盗。北京链安分析认为,问题出在了,币安内网遭到黑客长期渗透,由此轻松获取用户密钥及其他相关信息,进而将其中的币提走。
而在此之前的一个多月,DragonEx、BiKi 等平台刚被黑客组织 Lazarus 采取类似手法“渗透”。
据 360安全专家介绍道,Lazarus 通常会用半年的时间将交易所内部架构调查清楚,而后伪装身份与交易所人员进行长期的沟通交流。
“都是朋友了,谁会有那么强的防备心?”360安全专家介绍说。等时机成熟后便向交易所人员推荐加入恶意代码的自动交易软件等。交易所人员一旦中招,黑客便可在云端控制该台电脑,获得自己想要的信息和权限,为所欲为。
“从去年 10 月开始准备,终于在今年 1 月和 3 月收网。”耐心的 Lazarus 在收网时,仅 DragonEx 一家便获利 4000 万元。“面对这类长时间、精心设计的陷阱,大多企业都顶不住的。”360安全专家补充道。
2、挑安全人员意志薄弱时下手
平常的黑客,即使没有 Lazarus 如此耐心,为提高成功率,在前期测试好之后,也会埋伏至适当时机再下手。
姚远最不喜欢逢年过节,因为此时最是危险、要全力防着这些人。“黑客全年无休地盯着你个小金库,即使在大年初一初二也有人被盗。黑客还昼伏夜出,凌晨两点到五六点间也要有人值班监控。“故此,仅有 10 人团队的 HB.top,安全人员就占了 3 个。”
3、不要随便吹自己安全做得多好
安全无小事,一出出大事。但仍有交易所忽略这条箴言。
安全行业从业者 Ken 告诉 Odaily星球日报,交易所忌高调浮夸。有的交易所可能上线没多久,没出过问题,于是在社交媒体上吹捧自己的技术如何强大安全。
“什么?那我得挑战一下。黑客看到后很可能就来劲了。所以,安全事宜要默默做,用少漏洞、零损失说话。”Ken 说道。
4、被盗币还不知道为啥才最惨
风险预警只是安全攻防中的前半场,另一半场发生在黑客攻击后的处理能力,如处置妥当无疑能将损失降到最低甚至是零。
派盾团队有时会遇到被攻击的客户寻求帮助。这时令人头疼的是,知道被攻击的事实,却不知道问题出在了哪儿。
“刚开始从业的时候会觉得很懵、压力很大,有时需要连续熬个一两个夜才将问题排查好,后来慢慢习惯了。”吴家志表示。
去年 7 月,HB.top 发现钱包中少了几百个 USDT,于是迅速排查,发现有黑客在发动假充值攻击,也即黑客向交易所账户中假装冲入 USDT,实际却利用交易所的机制漏洞(在 USDT 还未到账时便给了假充值账户提币权),让黑客在数分钟内提现,于是造成了亏空。
发现问题后,HB.top 立即对黑客账户进行排查,并调整机制,在核准到账记录后才开放提币,由此阻击了黑客更大金额的假充值。
后来的事实证明,黑客的这种“创新”攻击手法,将大量交易所攻陷了,某些交易所为此损失多达数百万 USDT。
总结起来,很多从业者都认为,在交易所安全的各个环节里,最脆弱的是人。
首先是当老板的安全意识有多高,在私钥保存时愿意相信的人的范围有多大。其次,在安全投入、机制设置和安全教育上有没有做到位。
正如姚远所言,人性薄弱的地方,就应该用制度来约束。譬如一些公司设置了内外网关卡,实行网断隔离,还规定所有员工均需安装杀毒软件、不要点开未知链接,等等。
丢币不可怕,可怕的是交易所没钱赔
交易所自身安全,是一方面;资产安全的另一方面,则是交易用户。
上述创业者认为,用户在选择交易所时并不会太多评估其安全性如何,毕竟大所也会被盗。
那么用户主要看什么呢?
关键是看交易所在丢币之后能不能赔得起这个钱。这个涉及到交易所是否设立盗币赔付基金,并在攻击发生后的行动。若交易所赔付金准备到位,被盗币也有可能为品牌价值锦上添花。“大交易所安不安全我不知道,但是我知道他不会跑路。”
目前来看,大小交易所在丢币后都倾向于全额赔付。
但在安全从业者看来,有一类交易所的安全性会让人颇为顾虑——那些突然间火起来的交易所黑马。
很多交易所早期并不注重安全防护,在快速发展起来后也容易成为黑客眼中的 Easy Girl。我们看到,3 个月以来,像 Biki、抹茶这样的交易所新贵就曾先后被黑客洗劫。
吴家志坦言,相比于两年前,现在从业者的安全意识和防护技术确有提高。部分交易所甚至购买了价格不菲的服务,譬如托管钱包和 AWS 的密钥托管服务(KMS)等。
在多措并举的情况下,我们可以看出被盗交易所的数量明显下降。
数据来自:慢雾
但安全从业者都知道,人造的系统有各种被攻克的可能。换言之,安全问题乃是交易所的阿喀琉斯之踵,会伴随行业永远存在。
来源:Odaily星球日报
比推快讯
更多 >>- Web3 Foundation 宣布将逐步关闭 Polkadot 官方支持服务
- AC 新项目、号称“永不破发”的 Flying Tulip 已破发
- 数据:Coinbase 比特币溢价指数连续 40 日处于负溢价,创迄今最长 “连负” 纪录
- Binance Alpha 将于今日 18:00 开放空投领取
- SKR 近 5 分钟拉升 50%,触及 0.029 美元
- 特朗普新 10%进口关税已正式生效
- X 更新 API 政策打击 AI 评论泛滥
- 两大金字塔策略 BTC 交易员多仓遭较大幅回撤,Paul Wei于 4.06 至 6.11 万美元区间挂单接多
- 加密市场流动性短缺持续,Binance 平台内稳定币规模降至 414 亿美元
- 香港一加密货币公司员工因涉嫌盗取客户 267 万枚 USDT 被捕
- 嘉楠科技完成 3975 万美元收购 Cipher Mining 项目权益融资
- Kalshi 已移除所有非员工 X 账号附属徽章图标
- 数据:当前加密恐慌贪婪指数为 9,处于极度恐慌状态
- 市场投机热情冷却,全网比特币合约未平仓头寸创 2025 年 8 月以来新低
- 比特币跌破 63,000 美元,24 小时跌幅扩大至 3.1%
- Eric Trump:发布 WLFI 相关 FUD 的人真是小丑
- BIP-110 引发比特币社区争议,王纯、Jameson Lopp 等多名 OG 明确反对
- 特朗普次子正面回应“删除 WLFI 推文”:一直在发布加密相关内容且出席 WLFI 大会
- 贝莱德今晨从 Coinbase 提取 2,086 枚比特币与 8,459 枚以太坊
- 贝莱德从 Coinbase 提取 1.35 亿美元 BTC 和 1584 万美元 ETH
- 市场情绪仍处史上罕有极度恐慌区间,今日贪婪指数为 8
- 昨日美国以太坊现货 ETF 净流出 4972 万美元
- 港股 AI 应用股延续涨势,智谱大涨 21%,MINIMAX 涨 9.1%
- 数据:过去 24h Binance 净流入 2.27 亿 USDT
- 数据:AGLD 24 小时跌超 35%,JST 涨超 6%
- HYPE 最大多头浮亏 1747 万美元,存入 240 万 USDC 以避免清算
- 多资产交易热度升温,Gate 领跑持仓涨幅榜
- 钱志敏案英国追偿将于 5 月 22 日截止登记,已有超 11300 名中国受害者递交申请
- RootData:CHEEL 将于一周后解锁价值约 258 万美元的代币
- 某 ETH 鲸鱼抛售 23924 枚 ETH,挂单 BTC、ETH 和 HYPE 的限价多单
- 最高人民法院:深入研究虚拟货币等新型案件司法应对举措,完善金融司法保障体系
- Wang Chun:ETH 上次跌至 1386 美元最终反弹至 4956 美元,不要让恐惧控制自己
- BHE Exchange 9 亿人民币诈骗案嫌疑人潜逃 2 年后在泰国被捕
- 数据:美国 SOL 现货 ETF 单日总净流入 798.52 万美元
- 数据:加密板块多数上涨,仅 DeFi、PayFi 板块小幅下跌
- 7000 字末日报告引爆 AI 恐慌,道指暴跌 800 点,软件与私募信贷板块重挫
- 币安将调整多资产抵押率及合约杠杆层级
- 7 siblings 关联地址过去 8 小时买入 2179 枚 ETH,价值 403 万美元
- Loracle曾于 30 美元附近减持 HYPE 多单实现短期逃顶,持仓规模已缩减超 2000 万美元
- Polymarket 上“ZachXBT 将曝光 Meteora 内幕交易”的概率升至 33%
- 预测市场平台 Fireplace 完成 150 万美元 pre-seed 轮融资,Frachtis 领投
- F2Pool 联创王纯:ETH 曾在 4 个月内反弹至 4956 美元,投资者不应被短期恐慌情绪左右
- Rhythmic 完成 400 万美元种子轮融资,Dragonfly 领投
- 数据:Hyperliquid 平台鲸鱼当前持仓 27.8 亿美元,多空持仓比为 0.98
- iShares 申请上市可质押以太坊现货 ETF ETHB,拟在纳斯达克交易
- WLFI 拟在马代开发代币化豪华度假区,特朗普和平委员会探索在加沙推出美元稳定币
- ZachXBT 预告重磅调查引猜测:涉最赚钱加密企业内幕交易,预测市场与特朗普系项目遭点名质疑
- 币安对委内瑞拉银行卡实施风控措施或与汇率套利现象有关
- 疑似 HYPE 上币内幕巨鲸多单浮亏扩大至 1720 万美元,紧急下调清算线至 24 美元
- Ark Invest 昨日增持 477,444 股 Figma 及 47,175 股 Brera Holdings 股票
比推专栏
更多 >>- Happy new year【Horse success】|0213Asian
- Was it finished?|0206 Asian
- 围猎以太坊多头:「巨鲸」们暴亏 70 亿美元,正被集体围观
- Challenge,risk And chances|0130 Asian
- Meta 豪赌 AI:砸钱 1350 亿美元,2026 的扎克伯格,值得相信么?
- Variables: Terrible snowstorm|0128 Asian
- 英特尔「生死线」时刻:在 ICU 门前,陈立武如何清算遗产并开启自救?
- 從1月13號到今天,提前到5100|0126Asian
- You Should work HARDER in 2026|0120 Asian
- 硅谷最聪明那群人的「终极推演」:2026,我们应该「All-In」什么?
观点
比推热门文章
- Web3 Foundation 宣布将逐步关闭 Polkadot 官方支持服务
- AC 新项目、号称“永不破发”的 Flying Tulip 已破发
- 数据:Coinbase 比特币溢价指数连续 40 日处于负溢价,创迄今最长 “连负” 纪录
- Binance Alpha 将于今日 18:00 开放空投领取
- SKR 近 5 分钟拉升 50%,触及 0.029 美元
- 特朗普新 10%进口关税已正式生效
- X 更新 API 政策打击 AI 评论泛滥
- 两大金字塔策略 BTC 交易员多仓遭较大幅回撤,Paul Wei于 4.06 至 6.11 万美元区间挂单接多
- 加密市场流动性短缺持续,Binance 平台内稳定币规模降至 414 亿美元
- 香港一加密货币公司员工因涉嫌盗取客户 267 万枚 USDT 被捕
比推 APP



