比特币确实发生过多次大规模被盗事件,自比特币诞生以来,无论是中心化交易平台,还是普通用户个人钱包,都多次出现比特币失窃案例,大量历史真实案件可以印证这一事实。很多新手投资者存在认知误区,认为比特币底层区块链代码安全就代表资产不会被盗,实际上区块链本身难以被篡改,但比特币资产所有权依靠私钥判定,一旦私钥被他人获取,地址内的比特币就会被转移,区块链网络无法自动拦截已经签名确认的转账交易,盗窃风险长期真实存在。

行业历史上最知名的失窃事件集中在早期加密货币交易所。曾经占据全球绝大多数比特币交易量的Mt.Gox门头沟交易所,在运营期间持续遭遇资产流失,2014年平台宣告破产,总计约85万枚比特币消失,其中包含用户托管的75万枚比特币与平台自有资产,这也是加密行业史上影响最大的比特币失窃事件,直接引发一轮比特币价格深度下跌,大量投资者资产蒙受永久性损失。紧随其后,2016年Bitfinex交易所遭到黑客攻击,近12万枚比特币被盗,黑客利用多重签名系统漏洞绕过安全校验完成转账,后续虽然执法部门介入调查,追回部分被盗资产,但大部分受害者等待赔付耗时数年。除此之外,中小型交易所遭遇黑客入侵盗取比特币的案例常年持续出现,黑客主要瞄准交易所联网热钱包,利用代码漏洞、权限管理缺陷实施攻击。

除交易所平台被盗之外,普通散户钱包被盗的案例数量更为庞大。散户比特币失窃的主流方式包含钓鱼网站窃取账号与助记词、恶意山寨钱包木马盗取私钥、SIM卡劫持攻击、剪贴板劫持篡改转账地址等。不少投资者习惯将助记词截图保存在手机相册、云端网盘,或是随意点击社群内不明链接登录仿冒平台,短时间内钱包内比特币就会被全部转移。和交易所被盗不同,个人钱包失窃后追回难度极高,黑客一般会快速拆分资产、利用混币工具模糊资金流向,即便交易记录全部公开上链,想要锁定资金持有人并拿回比特币十分困难。

需要分清一个关键概念:被盗不等于比特币协议被攻破。黑客从来不是破解比特币区块链本身,而是窃取资产控制权。比特币网络依靠密码学保障转账记录不可篡改,这套底层机制至今没有出现被攻破的先例,所有盗窃行为全部发生在应用层面。简单来说,区块链负责记账,交易所、钱包软件、用户保管私钥的方式,才是安全防御的薄弱环节。只要私钥保管出现漏洞,无论市场行情高低,都有可能遭遇盗币,这也是长期以来行业反复提倡硬件冷钱包、冷热资产分离存储的核心原因。
结合大量失窃案例不难总结对应的防范思路。托管在交易所的比特币,需要优先挑选风控完善、设立资产保险、冷热钱包严格隔离的平台;自行保管资产的投资者,绝不向任何人泄露助记词与私钥,拒绝通过短信验证作为唯一安全手段,下载钱包软件只访问官方渠道。同时投资者应当理性看待各类声称可以追回被盗比特币的第三方机构,绝大多数相关服务均为二次诈骗,遭遇盗币第一时间留存交易哈希、聊天记录,向公安网安部门提交线索才是正规途径。