幣安當時為什麼不考慮用比特幣鏈上重組來追回被偷的資金?
技術上,鏈上重組(reorg)理論上有可能讓已經確認的區塊被取代,藉此讓被駭的交易「不曾發生」,但這麼做的代價極高——它會動搖比特幣網路「一旦確認就不可逆」這個最核心的信任基礎,等於為了追回一次損失,去破壞讓比特幣值得信任的根本機制。幣安當時執行長趙長鵬與礦工社群溝通後公開放棄這個選項,某種程度上是把「保護少數受害用戶」跟「維護整個生態系的信任」分開處理——用 SAFU 基金賠付用戶,而不是動搖區塊鏈本身的不可篡改性。
這個決策也間接說明了 SAFU 這類機制存在的價值:正因為交易所不能、也不該用破壞區塊鏈信任基礎的方式解決自己的資安問題,才更需要一個獨立於區塊鏈之外、由交易所自己承擔責任的補償機制。
如果 SAFU 基金當時規模不夠大,2019 年這次事件會怎麼處理?
這是一個假設性問題,沒有官方明確答案,但可以從已知的機制設計邏輯推測:SAFU 本質上是幣安承諾用交易手續費持續提撥的儲備,如果實際發生的損失一次性超過當時的基金規模,理論上幣安仍需要對用戶負責——不管是動用公司自有資本補足差額,或是採取其他應變措施,但這已經超出 SAFU 機制本身設計要處理的範圍。2019 年這次事件之所以能夠全額覆蓋,一部分原因是損失規模(約 4,100 萬美元)落在當時基金能承受的範圍內,這也是為什麼後續幣安持續擴大基金規模、並在 2026 年設定了更明確的 10 億美元目標與動態補足機制的原因之一。
這也回應了前面提到的一個重點:基金規模本身不是唯一該看的指標,規模是否曾經真正對應過一次實際損失、且順利覆蓋,才是更有參考價值的資訊。
當年帳戶被盜用 API 金鑰跟 2FA 的用戶,他們自己有做錯什麼嗎?
幣安當時的說明是駭客透過釣魚、病毒等多重手法取得資訊,這代表受影響用戶很可能是遭遇了設計精密的社交工程攻擊,不完全是「用戶自己疏忽」這麼簡單的歸因——精密的釣魚攻擊即使是資安意識較高的用戶也可能中招,這也是為什麼 SAFU 這類機制的判定邏輯是「平台本身漏洞或熱錢包被駭」,而不會反過來去追究個別用戶「你當初是不是不該點那個連結」。
不過這不代表用戶端的防護不重要——啟用非簡訊的 2FA(例如驗證器 App 或硬體安全金鑰,而非簡訊驗證碼,因為簡訊本身容易受 SIM 卡劫持攻擊)、對任何要求輸入帳號資訊的連結保持警覺,這些是用戶自己能做、也該做的防護,跟交易所端的賠付機制是互補、而非互相取代的兩件事。
現在的幣安,資安機制跟 2019 年當時比起來有實質差異嗎?
有,而且是這次事件直接推動的結果。幣安在 2019 年事件後公開說明會強化 2FA 流程、API 存取控管與提現驗證機制,這些屬於「事前預防」層面的強化,跟 SAFU 這種「事後補償」機制是互補關係。另外從 SAFU 基金本身的演變也能看出持續強化的痕跡——從 2018 年設立時規模有限,到 2026 年設定明確的 10 億美元目標並轉換為波動性較低(相對於平台自身代幣而言)的比特幣儲備,這個機制本身也在隨時間演進,不是設立之後就一成不變。
不過要注意的是,「機制有在持續強化」不代表「未來不會再發生資安事件」——這是所有交易所都無法給出的保證,比較實際的態度是把這些強化紀錄當成「這間交易所至少展現出從過去事件學習、持續改進」的證據,而不是「從此絕對安全」的保證。
交易所的用戶保護機制多半停留在白皮書和官網頁面上,從未經歷過真正的壓力測試——直到出事那一刻,沒有人知道承諾會不會兌現。幣安的 SAFU 基金是少數的例外:它在 2019 年真正遭遇了一次大規模駭客攻擊,而且留下了完整的公開紀錄,讓我們可以逐步拆解「機制設計」跟「機制在壓力下實際運作」之間,到底有多接近。
2019 年 5 月,攻擊者透過釣魚攻擊、病毒等多重手法,取得了大量幣安用戶的 API 金鑰、2FA 驗證碼與其他帳戶資訊。幣安事後說明,這些駭客展現出異常的耐心——透過多個看似互不相關的帳戶,在最有利的時機執行了一次協調性的行動,成功繞過當時的風控系統,從熱錢包中提走 7,000 枚比特幣,當時價值約 4,100 萬美元。受影響的資金僅佔幣安當時總資產的約 2%,代表冷儲存這道防線本身守住了絕大部分用戶的資產,但被打穿的這一小部分,考驗的正是 SAFU 這個機制存在的意義。
幣安在確認遭駭後,第一時間暫停了充值與提現服務,全面檢查資安系統,這個決策本身就是機制設計的一環——止住任何可能的後續損失,而不是在系統仍有漏洞的狀態下讓交易繼續進行。當時社群裡曾出現「幣安是否會推動比特幣鏈上重組來追回資金」的討論,時任執行長趙長鵬與多位礦工(包括吳忌寒)溝通後,公開表態不會這麼做——鏈上重組會動搖比特幣網路本身的信譽,也可能造成社群分裂,這個決定某種程度上劃出了一條界線:SAFU 存在的意義正是為了不需要動用這種破壞整個生態信任基礎的手段,就能把用戶損失補回來。
SAFU(Secure Asset Fund for Users)是幣安在 2018 年設立的緊急儲備基金,成立時就設計成由平台交易手續費收入的 10% 持續提撥,用來因應未來可能發生的資安事件。2019 年這次事件,正是這個機制設立以來第一次被真正動用——幣安宣布所有受影響用戶的損失由 SAFU 基金全額承擔,沒有任何用戶因此個人承受資金損失。這裡值得注意的是時間差:基金從 2018 年設立到 2019 年這次事件,累積時間不到一年,代表當時的儲備規模不算龐大,但足以覆蓋這次約 4,100 萬美元的損失——機制在還沒累積到理想規模的階段就先接受了一次實戰考驗,而且通過了。
SAFU 過去持有的是 BNB、USDT 等混合資產,2026 年 1 月底,幣安宣布啟動把整個 10 億美元規模的 SAFU 儲備從穩定幣全數轉換為比特幣,並在 30 天內完成——最終在 2 月 12 日購入最後一批 4,545 枚比特幣,總持有量達到 15,000 枚,以當時約 6.7 萬美元的比特幣價格計算,總值約 10.05 億美元。幣安同時承諾,若基金市值因比特幣價格波動跌破 8 億美元,會主動注資補足回 10 億美元。這個轉換背後的邏輯,是降低「保護基金持有平台自身代幣,一旦平台出事代幣價值同步崩跌」這種連動風險——比特幣是流動性最高、跟單一平台命運關聯度最低的資產。這筆全數比特幣的儲備存放在公開鏈上地址(1BAuq7Vho2CEkVkUxbfU26LhwQjbCmWQkD),任何人都能透過區塊鏈瀏覽器隨時查證。
2019 年不是 SAFU 唯一一次實際動用的紀錄。2020 年 12 月,DeFi 協議 Cover Protocol 出現漏洞事件,幣安動用 SAFU 基金賠付約 1,010 萬美元給受影響的幣安用戶。兩次紀錄合起來看,SAFU 不是一次性的危機公關操作,是一個持續在運作、也持續被動用過的機制——這點在評估任何交易所保護機制時,是比「基金規模數字看起來很大」更值得參考的判準:規模再大的基金,如果從未真正被動用過,你不會知道實際觸發流程順不順、賠付速度快不快。
2019 年事件之後,幣安公開說明會強化二次驗證流程、API 存取控管與提現驗證機制,這些屬於「事前預防」的強化,跟 SAFU「事後補償」的角色是互補而非重複的兩件事——遇到資安事件時,你自己第一時間該做的應變(例如立即檢查帳戶異常、啟用額外驗證),跟交易所這一層的賠付機制,是兩條分開但同樣重要的防線。
多數交易所的用戶保護基金,你只能從白皮書或官網文字判斷「聽起來夠不夠可靠」,真正決定性的問題是「這個機制有沒有被真實事件考驗過,考驗的結果是什麼」。SAFU 在 2019 年這次事件裡,展現的不只是「有一筆錢」,是「事件發生時,決策夠快、賠付夠全、事後還持續強化」——這是少數能拿出具體時間線、具體金額、具體結果去驗證的案例,而不是一段停留在紙面上的承諾。這不代表選擇交易所時可以只看這一項指標,但它是一個真實可查證、而非行銷話術的參考點。
如果「機制真的被駭客攻擊測試過、還全額兌現」這件事對你評估交易所有實際參考價值,可以用推薦碼 206413162 透過 幣安 這個連結註冊,依平台當下活動而定可能會有手續費折扣(請以註冊頁面實際顯示為準)。