2025年,法国接连发生3起针对加密高管的暴力绑架案,最高索要1000万欧元赎金。当数字货币资产飙升到千万甚至上亿级别,盗窃者的手段也正在从网络钓鱼、私钥窃取,转向一种更原始也更残酷的方式——直接把刀架在持币人脖子上。
区块链安全公司TRM在最新一份报告中向Cyber Security News(CSN)披露的分析显示,针对数字资产持有者的物理攻击正在多国蔓延。这类攻击不再依赖任何软件漏洞、恶意程序或钓鱼链接,而是通过威胁、暴力、入室绑架等手段,在高压下逼迫受害者亲手解锁钱包或授权转账。
安全研究圈早就流传过一个直白的判断:哪怕是最强的加密算法,一旦犯罪分子能直接控制掌握密钥的人,所有防护都会瞬间崩塌。现在,这个判断正在变成真实世界的犯罪剧本。TRM将它命名为“扳手攻击”(wrench attack)——一个取自黑客文化梗的说法,比喻用一把扳手就能绕过一切加密防护。
从破解代码到强制授权:攻击逻辑的彻底转向
传统的加密货币盗窃通常围绕软件层展开:诱导安装恶意程序捕获助记词、钓鱼获取钱包密码、利用合约漏洞转移资产。这类攻击需要一定的技术门槛,而且受害人有时可以反向追踪、有时因为延迟还有挽回余地。
“扳手攻击”的思路截然相反。犯罪分子不再尝试攻破钱包的技术防线,而是直接找到钱包的控制者。在具体操作中,攻击者可能伪装成快递员、修理工闯入家中,也可能从社交媒体锁定目标后,跟踪其出行规律,实施街头绑架或入室抢劫。一旦控制住受害者,他们就会要求交出硬件钱包、说出解锁密码,或者当着攻击者的面完成转账操作。
TRM的分析师强调,加密货币对犯罪分子有特殊的吸引力:一笔大额转账可以在几分钟内完成,而且不依赖任何中心化机构,对受害者而言几乎不可逆转。一旦资产被打出,后续追回的概率极低,这使得持币者本人在物理安全上的脆弱性被急剧放大。
这意味着网络犯罪和传统暴力犯罪的边界正在被抹平。过去,安全团队主要关注私钥的生成、存储和传输,现在还需要考虑人的日常活动轨迹、居住地址、家庭成员的行踪,以及网络言论中暴露出的蛛丝马迹。
法国成为“扳手攻击”重灾区
从已经公开的案件看,法国成为这类犯罪模式最突出的发生地。TRM在报告中梳理了多起明显以加密资产为目标的暴力案件。
2025年5月,巴黎发生了一起惊险的未遂绑架。多名蒙面袭击者试图在街头强行控制一名加密货币公司高管的女儿和孙子。幸好事发时有亲属和路人迅速介入,绑架在行动中途被打断。虽然这次袭击未能得逞,但它释放出一个危险信号:犯罪团伙不仅盯上了持币者本人,也开始瞄准其亲属,用最极端的方式施加施压。
几乎在同一月份,巴黎警方还处置了另一起性质类似的案件。一名加密创业者的父亲遭到绑架,绑匪索要赎金高达500万至700万欧元。受害人被挟持长达58小时后被警方解救,行动中逮捕了5名嫌疑人。这起案件清楚地表明,攻击者并不满足于到手即走的快节奏抢夺,而是愿意长时间非法拘禁受害者,以等待加密资产的解锁或家人的筹款。
更早的2025年1月,硬件钱包制造商Ledger的联合创始人David Balland与其伴侣在法国中部的住所遭人强行闯入并绑架。绑匪开出的条件是1000万欧元赎金,而且为了逼迫对方尽快配合,Balland本人在过程里受伤。两人最终在警方行动中获救,但这一事件让整个行业意识到:即便是技术安全领域最核心的企业成员,也无法在现实世界的暴力威胁面前独善其身。
这些案件并不孤立。TRM在报告中还引用了美国司法系统披露的一起案例:一个犯罪组织被指控系统性追踪那些疑似持有大量加密资产的人。2024年7月,他们闯入新墨西哥州的一处住宅,盗走了一枚硬件钱包。攻击者通过网络监控锁定目标,再用入室盗窃实施物理作案,将线上侦察和线下暴力串联成一条完整的犯罪链条。
从法国到北美:物理攻击呈现跨国扩散
目前已被记录在案的“扳手攻击”不仅限于法国,在美国、英国和加拿大也出现了相似的案例模式。TRM的分析人员注意到,这些攻击尽管地点不同、案件细节各异,但有着高度一致的作案逻辑:犯罪者先通过社交平台、论坛、公开的钱包地址讨论等渠道,筛选出可能持有大额资产的个人;然后收集他们的住址、家庭结构、日常行动和外出习惯,再伺机下手。
这种作案策略极大降低了纯粹网络犯罪中的技术门槛。一批并不掌握复杂黑客技能的犯罪团伙,只要能够实施传统暴力手段——闯入、恐吓、拘禁——就有机会直接得手。社交媒体的每一次晒单、钱包地址的每一次公开讨论,甚至一张不经意暴露位置的照片,都可能成为劫匪选择目标的参考信息。
过去,行业常把加密货币安全简化为一句话:“保护好你的私钥”。但在“扳手攻击”频繁出现后,这句话显然已经不够用了。即便私钥从未联网、冷钱包深藏在保险柜中,只要攻击者能把人控制在面前,任何加密共识都会在人身伤害的威胁下变得脆弱不堪。
TRM在报告中特意指出,加密货币的去中心化、即时结算、不可逆等特点,在金融服务中是技术创新,但在物理胁迫场景下,恰恰提高了罪犯的成功率。对方不需要攻破银行系统,不需要应对合规冻结,也不需要担心跨境汇款的延迟,只需要一个恐惧到极点、被迫点下“确认”按钮的人。
当人身安全不再是“另一个维度的风险”
“扳手攻击”给整个数字资产安全行业带来了一次根本性的认知冲击。长期以来,技术在加密安全讨论中占据绝对主导地位:多层签名、硬件钱包、门限签名、安全飞地、助记词备份方案……这些工具构筑了一个看似严密的防御体系。但所有这些方案的前提是,密钥控制者可以在不受胁迫的情况下自主操作。
一旦引入暴力和人身威胁这个变量,技术防线迅速从底层瓦解。攻击者不需要知道加密学的任何一条原理,他们只需要知道“打人会疼”“家人会被带走”。这不是加密算法本身的失败,而是安全设计的一次边界失守:物理领域对人的攻击,直接绕过了所有基于数学假设构建的护城河。
在此类攻击出现后,部分安全研究人员开始讨论一种新的防护思路——在钱包设计中加入胁迫判定机制,例如在正常解锁之外设置“报警密码”,当用户被强制输入时,可以触发预设的保护动作,比如冻结部分资金或自动通知安全团队。但这些方案目前仍处于概念阶段,远远未能在真实胁迫环境中得到验证。
更棘手的是,要想杜绝这类犯罪,仅仅靠强化技术工具远远不够。持币者及其家庭成员需要具备反跟踪意识,减少在互联网上暴露与资产直接关联的位置信息,谨慎对待任何形式的财富公开展示。而这已经进入了个人隐私保护、行为安全管理的范畴,一个技术和密码学很难直接覆盖的灰色地带。
从另一个角度看,加密货币行业越往主流金融体系靠拢,持币大户的身份就越容易被各种渠道交叉验证。投资机构的管理层、创业公司的创始人、知名KOL,他们在商业活动中几乎无法完全隐匿个人行踪和关联信息,自然也就更容易成为罪犯的理想目标。
暴露越多,风险越大:公开数据成为帮凶
TRM分析人员认为,物理攻击案频发与加密货币持有者个人信息大面积暴露之间存在强关联。犯罪分子会利用公开渠道拼接用户画像:社交媒体账号展示的生活方式、论坛上讨论钱包收益时的地址标记、新闻报道中出现的公司职位信息、甚至家庭成员在社交平台上发布的出行动态,这些散落各处的碎片可以被轻易整合成一份目标档案。
这不是推测。在新墨西哥州的入室盗窃案中,检方材料显示犯罪团伙就是在社交媒体和区块链浏览器中追踪到目标,确认其持币规模后才决定动手。过去人们担心钱包地址被关联到真实身份会带来钓鱼或定向恶意软件攻击,现在,真实身份暴露最直接的后果已经升级为身体伤害和生命威胁。
这种演变让很多早期加密信仰者感到不安。去中心化精神曾经鼓励人们做自己的银行,但现实中,没有银行网点的武装保安、没有保险机构的风险兜底,高频次、高金额的个人持币行为一旦被锁定,维权和防护都只能靠自己。
重新划定数字资产的安全边界
“扳手攻击”也在迫使执法机构调整认知。当一起
热门跟贴