
加密扳手攻击变得更容易了:67.8 万份法国税务记录正在出售
大多数数据泄露丢的是账号密码。这一次丢的是对罪犯更值钱的东西:谁值得抢,以及他们睡在哪里。
据法国网络安全媒体 FrenchBreaches 报道,一名黑客正在兜售据称从法国税务总局 DGFiP 窃取的一批记录。该文件涵盖超过 67.8 万人和企业——39.2867 万名个人与 28.557 万名从业者——售价仅几千欧元。
而按现有的所有统计口径,法国也是针对加密货币持有者人身攻击的震中。这两个事实本就该写在同一句话里,问题正在于此。
文件里到底有什么
FrenchBreaches 查看的样本包含姓名、出生信息、住址与电子邮箱、电话号码、收入数字、代扣税率、婚姻状况、被抚养人数以及应税财产份额信息。
正是收入这一栏把数据库变成了购物清单。据该报道,26,805 人的参考应税收入不低于 11.6 万美元,386 人超过 116 万美元,还有 8 人超过 1160 万美元。
攻击者再也不必猜谁有钱。这份数据按财富给目标排序,为每一行附上住址,并告诉他们那栋房子里住着几个人。
事情是怎么发生的
FrenchBreaches 称 DGFiP 已正式确认其信息系统遭到入侵。被窃取的凭据在 6 月下旬被用来访问并导出纳税人数据,受影响的人数仍在调查中。
报道描述,攻击者使用窃得的 VPN 凭据配合一款内部搜索工具,在官方切断访问之前提取了姓名、联系方式、税号、收入数字、代扣税率和家庭信息。
这段描述里没有任何奇技淫巧。有效凭据加上一个合法的内部搜索功能就完成了全部工作——这正是「我们的系统没有被攻破」听上去比实际更让人安心的原因。让税务机关高效运转的那套工具,同样让一次凭据失窃变成灾难。
为什么收入数据是另一个量级的泄露
密码泄露是有解药的安全问题:换凭据、启用硬件密钥,翻篇。收入加住址的数据库没有解药。你没法「更换」自己的家。
它还抹掉了历来保护大多数加密持有者的那一层——默默无闻。罪犯很少知道邻居里谁在自我托管资产。一份税务档案直接回答了财富问题,而加密的问题随后可以从人们自己发布的东西里推断出来:与真名绑定的钱包地址、持仓截图、会议照片、论坛记录。
卖过一次的数据会被反复转卖。正确的心理模型不是「一起已被控制的事件」,而是「一种永久改变威胁模型的持续状态」。
扳手攻击的背景
「扳手攻击」这个说法来自一幅著名漫画:与其去破解加密,不如拿扳手打持有者,直到他自己交出钥匙。它已经不再是关于理论威胁模型的玩笑了。
CertiK 核实 2026 年上半年全球针对加密持有者的人身攻击有 52 起,高于去年同期的 39 起,其中 33 起发生在法国。它还发现入室抢劫已超过绑架成为最常见的手法——这个转变很重要,因为入室抢劫只需要一条信息:地址。
Chainalysis 统计到 6 月为止有 46 起,其中 30 起在法国,被盗超过 3000 万美元,并称今年正朝着有记录以来最糟的一年发展。两家的方法论不同,但在趋势和地理分布上一致。
「罪犯已经意识到,加密持有者是高价值目标,因为他们持有的财富形式可以即时且不可逆地转移,」Chainalysis 写道。
这句话正是税务泄露之所以是加密新闻的原因。普通金融诈骗需要通过可逆系统和配合的中介洗钱,而一次被胁迫的链上转账两样都不需要。一旦攻击者知道了收入区间和街道地址,唯一剩下的未知数就是这笔财富能否在胁迫下被取走——而攻击统计显示,愿意亲自去试的罪犯越来越多。
比特币托管公司 Casa 的首席安全官 Jameson Lopp 在 X 上说得很直白:「对住在扳手攻击第一大国的比特币持有者来说,又是坏消息。法国税务机关被黑,67.8 万条记录外泄。」
泄露的不只是税务机关:供应链同样在漏
政府并不是最薄弱的一环。硬件钱包的配送链条已经反复产生同一类数据。
Trezor 周四披露,为其存储和发货的物流商 ShipMonk 于周一告知该公司,有未经授权的一方接触到了存有客户数据的系统。约 11,742 名客户的完整信息被取走;另有 1,947 人的姓名、城市和邮箱外泄——合计 13,689 人。受影响者的订单下于 5 月 10 日至 8 月 8 日之间,配送地为美国、英国、瑞典、哥伦比亚、巴西、意大利或葡萄牙。
Trezor 表示自身系统未被攻破,设备、私钥和钱包备份均未受影响。它把影响范围有限归功于一项要求合作方在交付 90 天后删除或匿名化订单数据的政策,并称 13 年来从未发生过泄露客户电话与收货地址的事件。
这份客户名单上的每个人此刻都在想的先例,是 Ledger。2020 年约 27.2 万名 Ledger 客户的姓名、地址和电话被公开后,部分人开始收到带有暴力威胁的勒索信,以及说话像是认识他们本人的钓鱼电话。今年 1 月,Ledger 还披露其电商合作方 Global-e 发生了泄露。
值得肯定的是,Trezor 的回应针对的是真正的失败点:它正在加快推出匿名配送选项——自提柜取件、中性包装、通用寄件人信息,以及自动删除配送标识,目标是 9 月覆盖欧盟、年底覆盖美国。这才是正确形状的修复——不再产生这些数据,而不是承诺把它们看得更牢。
钓鱼浪潮先到
人身风险是尾部事件。像 DGFiP 这样的泄露,最直接、几乎必然的后果是不再像诈骗的诈骗。
正如 FrenchBreaches 所指出的,掌握真实税务信息、又知道纳税人此前与税务机关往来情况的骗子,能构造出远比通用假冒更可信的消息。可以预料,来信会引用真实的代扣税率、点名某位真实的被抚养人或写出正确的收入数字,然后把目标引向一个验证页面、一次会掏空钱包的签名,或者一通足以以假乱真的反欺诈部门来电。
面对一个掌握着与你的政府同样记录的攻击者,「检查有没有错别字」这条建议已经过时。唯一持久的规则是程序性的:绝不对主动找上门的联系采取行动,只走你自己发起的渠道。
为什么持有者已经在搬动托管
今年夏天,托管这个话题因为另一件不相干的事而发生了转向,如今两股趋势正在叠加。
Galaxy Research 自 7 月 30 日 Coldcard 种子重建漏洞爆发以来一直在跟踪,称该攻击已抽走超过 1,778 枚 BTC——约 1.12 亿美元——且最终数字很可能更高。根源不是钓鱼也不是恶意软件:2021 年的一次固件更新把种子生成从硬件随机数芯片改到了软件替代实现上,密钥强度从 128 位坍缩到最低 40 位,使攻击者能够根据设备序列号和时钟状态重建种子,而完全不必接触硬件。Galaxy 确认的最大一波在开头几分钟内从 1,195 个地址取走了 1,082.65 枚 BTC,在三次已证实的浪潮和 41 处较小痕迹中,它记录了超过 5,200 个被清空的地址。
后果在链上还以第二种方式显现。Casa 认为,围绕此事从长期持有者钱包流出的约 23.3 万枚 BTC——价值约 150 亿美元——其中一部分属于 Ledger 和 Trezor 用户而非 Coldcard 客户,他们在目睹漏洞展开后转向了多重签名方案。
换句话说:一大批持有者正在此刻重构托管,而与此同时,他们的姓名、住址和收入区间正在犯罪市场上流通。在时间压力下重构,恰恰是最容易出错的时候,而钓鱼团伙很清楚这一点。
一条防御底线
对身处暴露人群中的任何人——现实地说,对任何持仓可以从公开活动中推测出来的人——优先级都从账户安全转向人身安全。
- 把暴露视为永久状态。假定这份文件将无限期流通,并按一个不会过期的威胁来规划。
- 切断身份与持仓之间的联系。与真名绑定的重复使用地址、持仓截图和公开活动照片,正是把一份税务记录变成目标画像的那层加料。
- 分散托管,使任何单一地点都无法独自完成一次转账。分布在不同地点、理想情况下还分布在不同人手中的多签方案,消除了胁迫的着力点:无法从一个地方转走的东西,对攻击者而言价值更低。 对公司而言,同一套方案的作用恰好相反:3 选 3 的安排可能在最需要现金时拖住一笔出售。
- 准备一个可信的胁迫余额。一个金额不大、看得见的热钱包,是面对当面索要时的现实答案。把全部身家放进一个保险库则不是。
- 加固物理层。配送到自提柜或使用替代收件名、中性包装、家庭垃圾里不出现硬件钱包盒子,以及对谁知道你的住址保持刻意的谨慎。
- 演练应对。家里每个人都该知道,如果有人出现在门口、声称你的账户出了紧急情况,该怎么办。
- 在可预见的将来,所有税务和交易所的联系都用另一条通道核实,使用你原本就有的号码和地址。
有一个结构性的点值得直说,因为它与通常的自我托管信条相悖:当威胁是站在你家里的人而不是网络上的黑客时,提现限制、时间延迟和人工复核是真实的安全属性。在存在这些控制的地方,胁迫无法产生即时且不可逆的转账。这个取舍值得诚实权衡,而不是一笔带过。
结论
DGFiP 的泄露没有挪动哪怕一聪。它做了更持久的事:把一份按收入排序、附有住址的法国家庭名单,公开给任何愿意付几千欧元的人——而这个国家在针对加密持有者的人身攻击上本就世界第一,且据 Chainalysis 说,今年正朝着有记录以来最糟的一年发展。接下来十二个月的攻击统计,会衡量这件事到底有多重要。
常见问题
什么是扳手攻击?
一种人身攻击:罪犯使用暴力或以暴力相威胁,迫使加密持有者转出资金,而不是试图破解密码学或攻破设备。
2026 年扳手攻击有多普遍?
CertiK 核实上半年全球 52 起,高于一年前的 39 起,其中 33 起在法国。Chainalysis 统计到 6 月为止 46 起,被盗超过 3000 万美元,并称今年正朝着有记录以来最糟的一年发展。
法国税务泄露中有加密货币被盗吗?
没有。泄露暴露的是纳税人记录——姓名、住址、收入数字和家庭信息。它带来的风险是针对性诈骗和人身盯梢,而不是资金被直接盗取。
硬件钱包能保护我免受这种威胁吗?
对这一类威胁不能。硬件钱包保护密钥不被远程攻破。当攻击者知道你的住址并能迫使你解锁时,它帮不上忙——而且正如 Trezor 和 Ledger 的配送泄露所显示的,购买一台设备本身就会产生一条带有你姓名和住址的记录。
到底什么能降低人身风险?
减少关于你的可得信息,并分散托管,使单一地点的单一个人无法独自完成转账。地理分布的多签、一个可信的小额热钱包、匿名配送以及自律的社交媒体习惯,比再多一台设备都管用。
EIDEX 加密市场专家兼内容与营销部主管。专注于市场结构、交易所基础设施和跨链交易,将链上数据和市场变化转化为面向交易者的清晰、可落地的研究。


