打开钱包,余额归零。或者一觉醒来,交易所发来异地登录警报。接下来的 24 小时,决定的是你还能决定的一切:剩余资产能不能保住、证据链还能不能立起来、资金线索还在不在可追的窗口里。
这是被盗自救系列的第一篇,只讲头一天——分诊、止损、固定证据、报案。后续环节(交易所冻结的内部机制、追回诈骗的完整拆解、真实链上流向案例)会有单独的深挖文章。如果你只有五分钟,看上面的摘要和两张表就够了;如果有一个小时,全部读完再动手。
先说一句最要紧的:二次损失风险最高的窗口,就是第一次被盗后的 24 小时。 慌乱是骗子的免费帮凶。下面每一步的存在,都是因为有人跳过了它、然后亏得更多。
第一步——分诊:到底什么被攻破了?(第 0–15 分钟)
“币被盗了”是四种完全不同的紧急情况穿着同一件外套。每一类的止损动作不一样,做错第一件事就浪费了最要命的几分钟。动手之前先对照这张表:
| 入侵类型 | 你会看到什么 | 攻击者拿到了什么 | 还有什么是安全的 |
|---|---|---|---|
| 授权钓鱼(钱包木马) | 在某个网站签名后代币失踪;NFT 或 ERC-20 没了,ETH 还在 | 花费特定代币的权限 | 你的私钥、你的 ETH、所有未授权代币 |
| 私钥泄露 | 整个钱包被清空,连 gas 都被转走;你什么都没签资产却在动 | 钱包的完全控制权 | 该钱包内无一幸免;其他钱包不受影响 |
| 设备木马(剪贴板劫持、会话窃取) | 转账到了你没粘贴过的地址;浏览器钱包在你没用时被动过 | 你设备能碰到的一切 | 其他设备上的资产、使用正确的冷钱包 |
| 交易所账户被盗 | 交易所异地登录警报、不是你发起的提币、多出你不认识的 API key | 你的交易所账户和余额 | 你的自托管钱包、其他交易所 |
实操里怎么区分:
授权钓鱼是钱包木马的标准手法:你连接了某个网站,签了一个看起来像领取空投的东西,然后几分钟或几周后特定资产消失了,gas 余额还在。盗走你资产的那笔交易在技术上是完全合法的——因为授权是你提前给的。在任意授权检查工具里打开你地址的授权列表,那个权限就明晃晃挂在那里。
私钥泄露长另一个样子:所有东西一次性或连续几笔被转走,包括 ETH;而私钥在某个环节暴露过——拍照、云备份、“验证钱包”钓鱼页、假客服聊天。如果你最近没签任何交易、ETH 却没了,按私钥已泄露处理。
设备木马的标志是”调包”:你粘贴的地址在半路被换(地址投毒和剪贴板劫持都是这个原理),或者远程会话趁你浏览器钱包解锁时直接操作。设备就是案发现场,继续用它就是继续喂料。
交易所被盗是唯一一类你不必自己当第一响应人的——交易所有自己的应急流程。你的任务是快:从干净设备改密码、踢掉所有会话和 API key、拿时间线开安全工单。同时给其他交易所发冻结请求也很重要,因为交易所被盗的资金通常试图经其他交易所出金。
这张分诊表还有一个用途:它告诉你剩余资产到底有没有危险。如果被钓的只是授权,攻击者在你再签新东西之前拿不走别的——意味着你有时间从容处理。如果私钥泄露了,你是在跟人赛跑。
第二步——止损:保住剩余资产(第 0–2 小时)
如果是授权钓鱼
- 停止用这个钱包发任何交易。在同一张可能被动过手脚的牌桌上,每签一次名都是再赌一把。
- 在干净的浏览器会话里(不必换设备,密钥没泄)撤销恶意授权和所有不再需要的旧授权。撤销本身也是交易,留一点 gas。
- 把受影响的代币和共用授权的资产从容转到新钱包,不是被枪顶着头的节奏。然后读钱包木马防范指南——该改的习惯趁现在改。
如果是私钥泄露
- 在干净设备上生成新钱包——合理推断没有被感染的设备。如果日常机器接触过攻击(你在它上面输入过私钥),按已感染处理。没碰过攻击的手机、或者刚重装系统的机器,都比案发现场安全。
- 按优先级转移:gas 代币优先(以太坊和大多数 EVM 链上没有 ETH 什么都转不动),然后高价值资产,最后剩下的。如果 gas 费肉疼,先转大头,粉尘攻击剩下的零头不值得拼命。
- 只有确认泄露渠道已经堵死(云同步关了、照片删了、钓鱼页不碰了),才可以从旧钱包给新钱包补 gas。否则用交易所或朋友的小额充值。
- 永远不要把烧掉的私钥重新导入任何设备”就查一下”。这串助记词从现在起永久带辐射。
如果是设备木马
- 取证完之后(第三步),把设备断网隔离。顺序很重要:先证据,后隔离。
- 不要在这台机器上”顺手查一下”其他钱包。不转账、不签名、不输入任何助记词。
- 计划重装:刷机或重装系统之前,这台设备不再碰钱包。冷钱包能扛住设备木马的前提是每笔确认都在设备屏幕上核对——如果你习惯性盲按确认,把冷钱包也当嫌疑对象处理。
如果是交易所账户被盗
- 干净设备上改密码、撤销全部会话和 API key,然后重绑两步验证(如果对方动过你的安全设置)。
- 立刻拿提币时间线开交易所安全工单。交易所侧对外发资金的拦截有时在几分钟内还来得及——这是唯一存在”即时冻结”的路径,而且它属于交易所,不属于私信里找你的陌生人。
- 导出账户能显示的一切:提币记录、登录日志、API key 列表。调查期间账户会被锁,你要在锁之前把记录拿到手。
四类通用的止损铁律
- 不要从被盗钱包充值到自己的交易所账户。 赃款流入 KYC 实名账户会冻结账户,还会让你看起来像洗钱链路的一环。
- 不要给任何”主动联系你的人”提供的地址转账。 包括”安全研究员”、“能帮你追踪的白帽”、以及任何用钱包截图当证明的人。
- 什么都先别删。 钓鱼网站链接、私信记录、安装包、邮件头——全是证据(第三步要用)。
第三步——固定证据包(第 2–12 小时)
案件能不能被受理,取决于材料有多完整。网警部门和交易所风控都在按”这份材料能帮我们省多少工作”来排序——一份精确、自洽的证据包会插队;一句”我的币被偷了求帮助”不会。
建一个文本文件,一次做对,以后哪里都能粘贴:
| 项目 | 具体是什么 | 去哪拿 |
|---|---|---|
| 被盗交易 | 每一笔交易哈希,带链和时间戳 | 区块浏览器、钱包记录 |
| 攻击者地址 | 你能看到的所有收款地址,包括后续跳转 | 交易详情页,往下追 2–3 跳 |
| 损失清单 | 币种、数量、被盗时刻的美元估值 | 浏览器、当日价格 |
| 你的地址 | 被盗的钱包 | 你自己的钱包 |
| 攻击入口 | 网站链接、App、私信账号、邮件、假客服会话 | 浏览器历史、聊天软件——都别删 |
| 你签了什么 | 可见的函数名(approve/permit/transfer),或签名弹窗截图 | 钱包交易记录、截图 |
| 时间线 | 接触从何时开始、何时签名、何时转账、何时发现 | 聊天时间戳、浏览器时间戳 |
| 所有权证明(走法律冻结时需要) | 证明被盗地址是你的——用钱包签名一条消息,或一笔你控制的小额转账 | 钱包的签名功能 |
两个细节,对案件的帮助远超受害者预期:
自己往下追两三跳。 你不需要是链上分析师——打开浏览器,点攻击者地址,看钱去了哪。如果它汇入了带标签的地址(交易所热钱包、已知混币器、被制裁实体),把跳数和地址记下来。“资金在被盗 40 分钟后经三跳进入标记为某交易所热钱包的地址 X”——这一句话就能让交易所风控动起来。完整的追踪是一门手艺,这里有单独教程。
把话术也固定下来,不只保存交易。 骗子怎么找到你的、承诺了什么、通过哪个平台接触——这些元数据把你的案件和其他案件连起来。风控按手法聚类归并,你的会话记录可能是他们正在拼的拼图里的一块。
第四步——报案和冻结请求(第 12–24 小时)
三条渠道并行,谁也替代不了谁。
报案。 国内向网警报案(110 或当地网络犯罪报案渠道),资金流向海外交易所的同步向 FBI IC3(ic3.gov)提交。把证据包粘进去,保管好报案回执号,并做好石沉大海的心理准备:报案是被归并的,你的材料可能几个月后并入一个更大的专案。这不是失败——大案就是这么攒出来的。公开可查的真实追回案例——Colonial Pipeline、KuCoin、Bitfinex——走的全是这条归并路线。
交易所冻结请求。 你两跳追踪里每发现一个带标签的交易所地址,就给该交易所的滥用举报渠道(通常是 abuse@ 邮箱或网页表单)发一条简讯:被盗交易哈希、你的地址、对方落在该交易所的地址、时间戳、币种数量、报案编号。不要写作文——风控按”能不能一眼看懂”来筛。一段话、五个事实、结束。
攻击入口的平台举报。 钓鱼网站的注册商/托管商、假社交账号、Telegram 用户——全部举报。这很少能直接追回你的钱,但能缩短这套骗术对下一个受害者的存活时间,而且下架记录有时会在后续并案中成为佐证。
头 24 小时内报案真正买到的是什么:统计上,资金还在可识别的路径上。真实世界的追回管线之所以能运转,是因为赃款总会靠近一个”向某人负责”的出口——有 KYC 的交易所、合规跨链桥、场外柜台。每晚一个小时,资金就离最后一个能落地冻结令的节点更远一步。
五个慌乱错误(任何一个都可能比原始损失更贵)
- 给主动上门的”追回服务”付钱。 他们蹲守投诉帖,被盗后几小时内私信你。预付费就是他们的全部产品。这套灰色经济的完整拆解会在这个系列的后续文章展开。公开记录里没有任何一例”私信 initiated 的追回服务”真的退过赃款——一例都没有。
- 把剩余资产转进同类钱包。 签名陷阱骗到你一次,转移到全新热钱包并撤销全部授权是正解;设备被感染,在感染设备上生成的新钱包只是又一次捐赠。修复动作必须匹配分诊表的结论。
- 继续用被盗钱包交易。 被盗钱包发出的每笔交易都在告诉攻击者你的新地址、你的习惯、有时还有你的交易所充值地址——正好是他们第二轮要用的地图。
- 为了”清理干净”删掉攻击痕迹。 钓鱼私信、恶意网站、安装包——受害者出于羞耻或整洁把它们删光,亲手销毁了自己最硬的证据。截图、存档、保留。
- 带着完整细节公开发帖。 带你地址和时间线的公开帖子是追回诈骗犯的 targeting 清单,还可能给后续司法程序添麻烦。向机构报告;向熟人倾诉。
24 小时之后
急救结束,流程开始。接下来分几条线:交易所冻结在内部是怎么运转的、怎么写会被认真对待的报告材料、追回诈骗的第二波什么时候来、一个真实案件的链上流向长什么样。其中追踪线已有中文教程——从追踪被盗加密货币全流程开始读。
如果这次被盗是授权签名钓走的,重建习惯前先读钱包木马防范——同一招对同一个钱包永远有效,直到授权清干净、操作习惯换掉为止。
局限性说明
本手册是应急处置参考,不是法律意见。各国报案渠道不同;在你具体情形下用钱包签一条消息做所有权证明是否安全,也要分场景(标准签名功能是安全的,陌生网站弹出的签名请求是危险的);各交易所对冻结请求的响应质量从几小时到永远不等。本文不承诺追回:诚实的基准是多数小额被盗案最终没有追回,以上做法最大化的是”能追回的案子”里你的位置。它们真正可靠地防止的,是第二次被盗——那才是你仍然完全控制的损失。
延伸阅读
常见问题
加密货币被盗后第一件事做什么?
先别动钱包。第一步是判断到底什么被攻破:如果只是授权被钓(签了恶意 approve),私钥还是安全的,剩余资产只需要撤销授权再转移;如果私钥本身泄露了,这个钱包里的一切都已经不保,唯一动作是从干净设备新建钱包转移资产。直觉上想先把币转进交易所——这是错的:既浪费 gas、又暴露你的交易所身份、还可能让你的正常账户在调查中被牵连冻结。
剩余的币要不要转到交易所避险?
不要作为第一步,也不要从攻击者还能控制的钱包直接转。如果只是授权被钓,攻击者碰不到其他资产,撤销授权后转到新钱包就够了;如果私钥泄露,先在干净设备上生成全新钱包再转移。另外,从被盗钱包直接充值交易所会污染你的账户——赃款流入会让你的正常账户被冻结调查。
被盗的加密货币真的能追回吗?
有机会,但几乎从来不是靠主动找上门的'追回服务'。公开可查的成功案例——Colonial Pipeline 勒索案、KuCoin 被盗、Bitfinex 案——走的都是同一条路:链上追踪 + 执法介入 + 交易所冻结或密钥收缴,周期从几个月到六年不等。决定案件能不能被受理的变量是:报案速度、证据包质量、资金是否流向了可识别的出金口。
被盗后应该向谁报案?
国内向公安机关网络犯罪部门报案(可走 110 或当地网警渠道),跨境案件可同步向 FBI 的 IC3(互联网犯罪投诉中心)提交材料——涉外资金流经美国交易所的案件会被归并进更大的调查。同时,如果你能在区块浏览器上确认赃款流向了某交易所的充值地址,直接给该交易所的滥用举报渠道发冻结请求:附上交易哈希、地址、时间戳和报案回执号。
有人私信说能帮我找回被盗的币,是真的吗?
不是。追回诈骗犯专门盯着刚被盗的人——他们在投诉帖、Telegram 群里守株待兔,被盗后几小时内就会找上你。特征:要预付费、要你的私钥或钱包权限、用钱包截图当'成功案例'、承诺几天出结果。真正的追回走执法和司法程序,以月计,永远不会从一个陌生人的私信开始。