核心摘要

  • 日本金融厅(FSA)于2026年7月23日发布委托德勤(Deloitte)编写的加密资产网络安全研究报告,覆盖Bybit、Radiant Capital、Balancer、Euler Finance、Resolv、LayerZero六起重大安全事件
  • 核心发现:攻击向量正从单纯私钥盗窃转向入侵UI界面、API接口、CI/CD管道、云权限及交易生成逻辑,利用正常签名流程转移资产
  • 报告明确指出传统冷钱包管理已不足以确保安全,需将安全防护扩展至端到端运营完整性
  • 报告建议加密服务商强化第三方风险管理、代码防篡改、异常转账控制、智能合约与DeFi安全、外部安全评估五大领域
  • 同步于FSA 2026年4月发布的“自助·共助·公助”三层网络安全强化方针,含强制CSSA自评与TLPT威胁驱动渗透测试试点
📑 文章目录
  1. 德勤报告的六起攻击案例分析 — Bybit至LayerZero的安全事件全景拆解
  2. 攻击向量范式转移 — 从私钥盗窃到UI/CI/CD供应链渗透的演进路径
  3. FSA三层安全框架与加密基金运营合规启示 — CSSA强制自评、TLPT渗透测试与基金运营商的应对策略

本文由 Aiying 艾盈基金合规团队原创。艾盈持有香港信托或公司服务提供者牌照(TCSP),专注加密基金架构与离岸合规。转载需授权。

日本金融厅(FSA)于2026年7月23日发布了委托德勤(Deloitte)编写的加密资产相关业务网络安全研究报告。这份技术研究报告从近期全球加密行业最严重的六起安全事件入手,系统性地揭示了加密攻击手法正在经历一场范式转移——从传统的私钥盗窃向UI界面操纵、API接口利用、CI/CD管道投毒等供应链层面渗透。对于在日本运营或配置日本加密资产敞口的基金而言,这份报告与FSA此前发布的”自助·共助·公助”三层安全框架共同构成了一个需要重新评估运营安全架构的监管信号。

德勤报告的六起攻击案例分析

报告覆盖的安全事件全景

吴说区块链报道(2026年7月23日),德勤研究报告覆盖了以下六起具有代表性的加密安全事件:

  • Bybit:2025年2月的15亿美元黑客攻击,攻击者通过操纵多签钱包的前端UI界面,让签名者在不知情的情况下批准了恶意交易,是UI攻击手法的典型范式案例
  • Radiant Capital:跨链借贷协议遭受前端注入攻击,攻击者在交易生成环节篡改数据
  • Balancer:去中心化交易所的DNS劫持事件,攻击者通过域名服务商漏洞将用户重定向至钓鱼界面
  • Euler Finance:闪电贷攻击利用了智能合约逻辑漏洞,尽管不属于供应链攻击,但暴露了DeFi协议在安全审计覆盖范围上的盲区
  • Resolv:稳定币协议在云基础设施权限管理层面遭到入侵
  • LayerZero:跨链消息协议的第三方依赖风险暴露

报告的核心结论

德勤报告的核心结论是:加密攻击者已不再满足于寻找私钥的”单点突破”,而是将攻击链条延伸至操作流程中每一个可能被污染的环节。攻击者日益倾向于利用正常的签名流程来完成资产转移——即在用户或管理者完全不知情的情况下,通过篡改UI显示内容或交易数据,诱使其对恶意交易进行授权签名。这一手法的隐蔽性极高,因为从链上记录看,该交易确实是”合法签名”的。

报告建议加密服务商在五个领域立即加强防护:(1)第三方风险管理(包括代码依赖库和API服务商),(2)代码防篡改(CI/CD管道完整性验证),(3)异常转账控制(基于行为模式而非仅依赖签名验证),(4)智能合约与DeFi安全(扩大审计范围至交互合约),(5)外部安全评估(引入独立第三方渗透测试)。

攻击向量范式转移:从私钥到供应链

为什么冷钱包不再足够?

FSA在2026年4月发布的《加密资产交换业等网络安全强化取组方针》(日本金融厅官网,2026年2月10日公开征求意见)中首次明确提出”传统冷钱包管理已难以确保安全”。德勤报告为此论断提供了实证基础:六起事件中,没有任何一起是通过攻破冷钱包的加密学安全完成的。

攻击者转而攻击的对象是:

  • UI层:前端界面数据显示内容被篡改,签名者看到的”收款地址”与实际签名的地址不一致
  • API层:通过入侵第三方API服务商获取访问令牌或数据注入能力
  • CI/CD管道:在代码构建和部署环节植入恶意代码,使其随正常发布流程进入生产环境
  • 云权限:利用云基础设施的权限配置漏洞横向移动
  • 交易生成逻辑:在交易数据构造过程中植入异常参数

这种攻击范式转移意味着,安全防护需要从资产存储层(冷钱包)上移至全运营堆栈,覆盖从开发环境到前端交互的每一个环节。

与全球安全监管趋势的共振

日本FSA的立场与全球主要金融监管机构的趋势高度一致:欧盟DORA(数字运营韧性法案)要求金融机构将安全覆盖范围扩展至第三方ICT服务商;美国SEC网络安全披露规则要求上市公司披露重大网络安全事件的管理流程;新加坡MAS的技术风险管理指南同样强调端到端运营韧性。加密基金的运营安全正从”自选动作”演变为”监管要求”。

FSA三层安全框架与加密基金运营合规启示

“自助·共助·公助”框架概述

FSA于2026年4月3日正式公布的网络安全强化方针(TechFlow,2026年4月4日),提出了三层安全框架:

层次 主体 核心措施 时间表
自助(Self-Help) 个别业者 强制CSSA自评、提升安全人员配置、强化外包管理、修订外部审计标准 2026财年起
共助(Mutual-Help) 自律监管机构 JVCEA安全委员会强化、JPCrypto-ISAC信息共享、Delta Wall联合演练 持续
公助(Public-Help) 监管当局 TLPT威胁驱动渗透测试、国际区块链安全研究合作 2026年试点

该方针基于2026年2月至3月公开征集的18条意见制定,以投资者资产保护为首要目标。德勤报告可视为该方针的”技术论证层”——通过实证案例验证安全管理框架的必要性。

加密基金运营商需要关注哪些新要求?

对于在日本持有加密资产或与日本持牌交易所开展业务的加密基金,以下三项措施构成近期运营合规的关键变量:

  1. CSSA强制自评:自2026财年起,所有日本加密资产交换业者须完成网络安全自评。基金如果通过日本持牌托管商持有资产,应确认该托管商已纳入CSSA合规范围
  2. TLPT渗透测试:FSA将于2026年对部分主要业者实施威胁驱动渗透测试,模拟真实攻击者行为,测试范围覆盖系统、人员响应和事件协调能力。测试结果将在行业内共享,可能形成事实上的合规基准
  3. 供应链安全审计:德勤报告特别强调了对第三方服务商和代码依赖库的安全审计,意味着基金在选择托管银行、交易所和中间件供应商时,需将其安全审计覆盖范围作为尽调指标

从战略层面看,FSA的渐进式安全升级正在重塑日本加密市场的运营基础设施。加密安全不再仅仅是交易所的合规成本,而是正在成为决定机构资金准入的门槛条件。

常见问题(FAQ)

德勤报告与FSA四月发布的安全方针有什么关系?

德勤报告是FSA四月安全方针的技术论证支撑。四月方针提出了”自助·共助·公助”三层框架的顶层设计,而德勤报告通过对Bybit、Radiant Capital等六起实际安全事件的深度分析,从攻击向量层面验证了该框架的必要性。两者是”政策框架”与”技术实证”的互补关系。

加密基金在日本运营需要关注哪些新的安全合规要求?

三个核心领域:(1)确认日本持牌托管商/交易所是否纳入CSSA强制自评范围;(2)关注FSA的TLPT渗透测试试点结果,这将成为事实上的行业合规基准;(3)在尽职调查中增加供应链安全审计维度,特别是代码依赖库和第三方API提供商的安全评估。

相关阅读:日本拟2028年推出比特币ETF:金融商品交易法修订下的加密基金新通道与亚太竞争格局 | OpenAI 模型突破沙盒自主入侵 Hugging Face:自主 AI 攻击链对加密基金运营安全的警示

来源

初版日期:2026-07-23 | 最后更新:2026-07-23