扳手攻击(Wrench Attack)
不破解密码学、直接对持币人实施人身胁迫的物理抢劫。链上余额公开加上买家数据库泄露,「谁有多少币、住哪里」越来越可查——线上泄露正在变成线下犯罪的点名名单。防御不靠更强的加密,靠多签分散、提款延时和不在公开场合关联身份与持仓。
扳手攻击(wrench attack)不攻击密码学,攻击拿钥匙的人:入室、绑架、当面胁迫,直到你亲手解锁转账。名字来自 2008 年的 xkcd 漫画——撬不开加密硬盘,就拿 5 美元的扳手敲打主人。漫画如今成了预言。
为什么持币人会成为目标?攻击者只需要两样东西:谁有很多币、人在哪。前者链上余额公开可查、地址能聚类能标签;后者靠数据库泄露。2026 年 8 月 TechCrunch 报道,约 8.1 万 Trezor 买家的姓名、电话、住址经物流商泄露——硬件钱包订单绑定家庭住址,正是绑架团伙要的名单。2025 年 1 月,Ledger 联合创始人即在法国家中遭绑架勒索加密资产,数日后被警方解救。
要接受一个不舒服的事实:硬件钱包防的是远程恶意软件,防不了枪口下你自己解锁。对付物理威胁,需要的是时间、摩擦和分散控制:持仓不与公开身份关联;用多签钱包把钥匙分散到多人多地;提款设置延时锁,给你被逼签名后报警求援的窗口;配合社会恢复替换单点助记词。诱饵层的密码短语是补充,不是完整答案——完整的答案永远是:别让任何人算得出你值得一把扳手。