跳转到主要内容

遭遇勒索病毒攻击?请立即断网隔离,切勿重启或格式化。

舍末无勒SheMo Noransom

行业解决方案

区块链与加密货币

区块链技术公司、交易与托管服务商、矿场与节点运营方的攻击面几乎全在链下:节点、索引库、KYC 数据库与签名机才是真正被打击的对象。本页说明该行业的威胁路径、以密钥保管审计和链上链下对账为核心的恢复方法与加固重点。

关键业务系统

  • 全节点、归档节点与验证器 / 签名节点
  • RPC 网关、区块浏览器与链上数据索引库
  • 撮合、清结算与充提账务数据库
  • 热钱包签名机、HSM 与密钥管理系统
  • KYC / AML 客户身份与证件影像库
  • 风控、行情与对外 API 服务
  • 代码仓库、CI/CD 与开发测试环境
  • 办公网、虚拟化平台与备份系统

行业威胁态势

区块链与加密货币企业的攻击面几乎全部在链下。攻击者不必攻破共识机制,只要拿下跑节点、索引库、撮合与账务系统的那几台服务器,业务就会停摆。据公开报告,近两年有三类反复出现的路径:

  • 权限合法的内部人与外包环节。 2025 年 5 月,Coinbase 在向 SEC 提交的 8-K 与公司公告中披露,有境外客服外包人员被收买,复制了客户的姓名、地址、部分身份信息与证件影像;向监管机构提交的泄露通知显示受影响人数为 69,461 人。攻击者随即提出 2000 万美元勒索要求,该公司拒付,并以同等金额公开悬赏。整个过程没有加密,但高价值数据已经出门。
  • 供应链与开发者终端。 2025 年 2 月 Bybit 约 15 亿美元资产被转走,美国 FBI 通过 IC3 公告将其归因于朝鲜相关的 TraderTraitor(Lazarus);据 Safe 方面与 Mandiant 事后发布的公开复盘,攻击者先攻陷了第三方多签钱包服务 Safe 的一台开发者机器,再向签名界面注入脚本,使签名人看到的与实际签署的交易并不一致。
  • 通用勒索团伙的常规打击。 加密与区块链公司在这类攻击里并没有特殊待遇,团伙沿用的是打所有企业的那套入口:INC Ransom、Akira、Qilin、LockBit 多走未修补的 Citrix、SonicWall、Fortinet 等边界设备与缺少多因素认证的 VPN,Medusa 则偏好 ScreenConnect、GoAnywhere 这类远程管理与文件传输组件;进内网之后同样是破坏备份、加密 ESXi 与数据库。CISA、FBI 等机构 2026 年 8 月更新的 Medusa 联合公告(AA25-071A)记录,截至 2026 年 4 月其受害者已超过 500 家,横跨医疗、教育、法律、保险、信息技术与制造等行业。

据 Chainalysis 2026 年报告,2025 年链上可追踪的赎金支付约 8.2 亿美元、同比下降约 8%,但泄露站点声称的受害组织同比增加约 50%,支付比例降至约 28%。付款的人变少,团伙就更依赖窃取数据与骚扰施压——这对手握大量 KYC 资料的加密企业格外不利。

业务影响

  • 链上可重建,链下不可再生。 区块数据可以从网络重新同步,但 KYC 影像、工单、风控规则、撮合与充提账务库一旦丢失就没有第二份来源,这才是恢复工作的重心。
  • 索引与服务重建有明确时间成本。 区块浏览器、RPC 与数据分析服务依赖本地索引库,全量重新同步归档节点往往需要数天到数周,期间对外查询与 API 能力受限。
  • 加密很可能只是伴生事件。 同一批权限既能加密服务器,也可能接触签名机、密钥备份与内部转账流程,因此资金与密钥排查必须与恢复同步进行,不能排在后面。
  • 合规与通报压力集中。 客户身份资料属于高敏感个人信息,外泄涉及监管报告与用户告知义务;而勒索方要求以加密货币收款,付款本身又会牵出制裁名单筛查与反洗钱责任。
  • 信任与挤兑风险。 交易、充提、结算停摆会被用户与媒体迅速放大,并可能引发集中提现,进一步压缩处置窗口。

处置方案

  1. 隔离处置,优先冻结资金与签名通道

    按区域快速隔离(办公网、开发与 CI、节点与索引区、业务数据库、签名与密钥区),但第一动作是资金与签名通道:暂停自动出金、提高多签与人工复核门槛、冻结提现地址白名单的变更。服务器先做只读镜像并保留内存与日志再谈恢复;节点主机不要急于重装,磁盘上的索引数据同时也是取证材料。

  2. 密钥保管审计与链上资金核查

    核对 HSM、多签成员、冷热钱包与签名机的访问与操作记录,逐笔比对链上实际转出与内部审批是否对应;对签名主机单独取证,排查脚本注入、剪贴板替换与前端篡改痕迹。如果无法排除私钥或助记词暴露,就按既定预案轮换密钥、更换多签成员并迁移资金——这项判断不等恢复结束,也不依赖攻击者的说法。

  3. 溯源入口并优先判定 KYC 数据外泄

    识别家族与入侵路径,重点排查边界设备与 VPN、外包客服与运维账号、代码仓库与 CI 令牌、第三方前端与 SDK。外泄判定先看 KYC 与客户资料:异常出站流量与目标、打包暂存目录、对象存储与外部传输记录、账号的批量导出与检索行为。结论要写明依据与置信度,作为监管报告与用户告知决策的事实基础。

  4. 分层恢复与链上链下三方对账

    恢复分两条线并行:链上数据从网络重新同步或用可信快照加速,链下数据库从备份恢复并验证完整性。建议顺序为身份与网络基础设施 → 核心账务与撮合库 → 节点与 RPC → 索引与区块浏览器 → 风控与报表。验收以三方对齐为准:链上余额与转账记录、内部账与充提流水、用户可见余额三者逐笔核对,差异登记成因后再逐步开放出金。

  5. 加固、通报与预案复盘

    整改覆盖签名区独立组网与职责分离、开发者终端与供应链完整性校验、外包权限最小化与批量导出告警、边界设备补丁与全面多因素认证、备份离线与不可变副本。同时配合完成监管报告与用户告知,并把本次事件的时间线、入口与残留风险写进应急预案,安排下一次含链上链下对账的恢复演练。

常见勒索家族

防护建议

  • 签名与密钥基础设施独立于办公网与生产网。 签名机、HSM 与密钥备份单独组网、单独凭据,多签成员分处不同设备与人员;出金设置地址白名单、金额阈值与人工复核。
  • 签名前校验交易内容本身。 公开案例显示前端界面可以被篡改,因此大额转账应在独立设备上核对目标地址与调用数据,不把网页显示当作唯一依据。
  • 开发者终端与供应链按生产标准管理。 代码仓库与 CI 令牌最小权限并定期轮换,第三方前端、SDK 与依赖做完整性校验,开发机纳入 EDR 与补丁管理。
  • 外包与客服权限收口。 客户资料按最小必要开放查询,批量导出、越权检索与异常时段访问必须告警留痕,禁止共享账号。
  • 边界设备与 VPN 是勒索团伙的主入口。 Citrix、SonicWall、Fortinet 等设备及时打补丁并收缩暴露面,所有远程与特权账号启用多因素认证。
  • 备份要区分链上与链下。 索引库可重建但耗时,应保留可快速导入的快照;KYC、账务与工单等不可再生数据必须有离线或不可变副本,并脱离生产域保管。
  • 网络分段与常态演练。 办公、开发、节点、数据库、签名五个区域严格分段;每季度做一次含链上链下对账的恢复演练,记录真实 RTO 与 RPO。

紧急响应

数据已被加密?先别动,让工程师看一眼

我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。

相关场景方案

常见问题

常见问题

  • 数据都在区块链上,为什么还会丢?

    链上的只是交易与状态数据,可以从网络重新同步;真正撑起业务的大部分数据并不在链上。被加密后无法再生的通常是:KYC 与证件影像、用户与工单系统、风控规则与模型、撮合与充提账务库、内部审批与对账记录、以及为了查询性能而构建的索引库。

    索引库虽然理论上可以从链上重建,但全量同步归档节点的代价很高,实务中按「可重建但耗时」来规划,保留可快速导入的快照,而把离线与不可变备份的预算优先给不可再生的链下数据。

  • 签名机和热钱包在受影响的网段,私钥还安全吗?

    在取证给出结论之前,按「可能已暴露」处置。我们会核查签名主机是否被落过工具、是否存在脚本注入或剪贴板替换、密钥备份与助记词文件的访问时间、HSM 与多签的操作日志,以及链上转出是否都能对应到内部审批。

    只要存在无法解释的访问或转出,就应当按预案轮换密钥、更换多签成员并迁移资金,而不是等恢复结束再说。攻击者「只加密没碰钱包」的说法没有任何证据价值,不能作为判断依据。

  • 客户 KYC 资料可能被窃取,我们应该先做什么?

    先把外泄判定提到处置的前列,而不是等系统恢复。取证会从异常出站流量与目标地址、打包暂存目录、对象存储与外部传输记录、账号的批量导出与检索行为等方面确认「是否外泄、涉及哪些字段、影响多少人」,并给出依据与置信度。

    这份结论直接决定监管报告内容与用户告知范围。与此同时,证件照片、住址、手机号这类资料一旦外泄,后续最常见的伤害不是数据本身,而是针对用户的冒充客服诈骗——公开案例显示这类二次攻击往往紧随其后,用户提示与客服话术也要同步准备。

  • 我们本来就做加密货币,支付赎金对我们不是很容易吗?

    技术上容易,风险上恰恰相反,我们也不提供支付与代谈判服务。对持牌或受监管的加密企业来说,向勒索团伙转账要面对制裁名单筛查与反洗钱义务:在涉及美国业务、美元清算或美国关联方的场景下,美国财政部 OFAC 2021 年更新的「便利勒索软件付款的潜在制裁风险」指引把赎金支付明确列为制裁风险点,并采用严格责任口径——即使不知情也可能被追责,而且部分勒索品牌与受制裁实体存在关联。具体是否适用、适用到什么程度,要结合业务所在法域由法律顾问判断。此外这笔转账会留在链上,成为长期可查的记录。

    从效果看也不划算。据 Chainalysis 2026 年报告,2025 年选择支付的受害者比例降至约 28%,说明多数组织通过备份与应急处置走完了恢复;而付款既换不回已经外泄的 KYC 资料,也无法阻止二次勒索。

  • 节点和区块浏览器要多久才能恢复对外服务?

    取决于三件事:是否有可信的近期快照、链与客户端的类型、以及索引库的深度。有干净快照时,节点通常可以在导入后追上最新区块并较快对外提供 RPC;没有快照、必须从创世块全量同步归档节点的,公开经验普遍以数天到数周计,主流公链的归档数据量也决定了硬件与带宽门槛。

    我们的做法是把对外能力分级恢复:先让查询类 RPC 与基础接口可用,再逐步补齐历史深度与统计分析功能,而不是等索引完全追平才开门。具体时间会在评估后给出区间与依据,不做单一数字的承诺。

更新于