生活分享
日本金融厅公布加密资产网络安全研究报告:有一类外流不是密钥被偷,而是签名前的系统被篡改
2026 年 7 月 23 日日本金融厅在官网公布委托研究报告,封面日期是 6 月 30 日,官方同时明写报告不代表本厅见解。本文依金融厅的刊载页、报告英文版,以及金融厅自己的对应方针,说明报告把哪一类资产外流重新归因到签名前的系统,这次公布没有新增什么义务,以及四个日期为什么不能互相代换。
阅读时间约 15 分钟

2026 年 7 月 23 日,日本金融厅(金融庁, Financial Services Agency)在官网的创新政策专页上,公布了一份关于加密资产相关业者网络安全课题与对策的研究报告。报告封面标注的日期是 2026 年 6 月 30 日,署名作者是合同会社デロイトトーマツ(Deloitte Tohmatsu LLC)。同一天,金融厅也在另一则公布页补登了自己在 2026 年 4 月 3 日制定的网络安全对应方针的英文版。
本文于 2026 年 9 月 17 日核查,读的是这个政策专页的日文版、研究报告英文版 PDF、金融厅 4 月 3 日那则公布页,以及该页别纸三(即附件三)的英文版对应方针。一件事要先讲清楚:这份报告不是金融厅的见解。金融厅在刊载页明写「※上記リサーチペーパーは、当庁の見解、意見等を示すものではありません。」,意思是上述研究报告不代表本厅的见解、意见等;报告第二页也写内容不代表金融厅的官方见解、错误由承包商自负。所以本文写报告时一律用“报告指出”,只有对应方针才写“金融厅表示”;本站没有实测,也不提供投资或法律意见。
7 月 23 日公布了什么:一份委托研究报告
报告是挂在政策专页的最新信息列表里公布的,2026 年的第一项就是它,底下同时提供日文报告、英文报告与日文概要版三个 PDF,链接下方紧接着那行免责语。页面在本文核查日标注「令和8年7月23日更新」,也就是 2026 年 7 月 23 日;那是页面的更新日,页面再更新就会换一个日期。
报告自己的免责也值得读。报告第二页写,任何错误由承包商自负,个案研究是依公开资料为研究目的整理,不表示对个别案件的责任归属或法律评价;同一页的致谢还写到金融厅的官员曾提供建议与意见——这恰好说明委托研究与官方见解的界线在哪里。金融厅自己署名的文件是对应方针,文首写着 April 3, 2026 与 Financial Services Agency。
四个日期分开看:草案、制定、封面、公布
对应方针不是 7 月 23 日才有的。金融厅 2026 年 4 月 3 日那则公布页写,方针草案在令和8年2月10日到令和8年3月11日之间征求意见,也就是 2026 年 2 月 10 日到 3 月 11 日,收到「計18件のコメント」,也就是 18 件意见;金融厅依意见做必要的增补与修正后才定案。
同一页页首标注「令和8年4月3日」与「令和8年7月23日更新」,并在别纸一、别纸二之后写着「令和8年7月23日、以下の英語版を公表しました。」,也就是 2026 年 7 月 23 日公布了以下英文版,接着列出别纸三与别纸四。所以对应方针的制定日是 2026 年 4 月 3 日,英文版公布日才是 2026 年 7 月 23 日,而报告封面的 2026 年 6 月 30 日是报告本身的日期。
| 日期 | 这一天的动作 | 出处 |
|---|---|---|
| 2026-02-10 至 03-11 | 方针草案征求意见,收到 18 件 | 金融厅 4 月 3 日公布页 |
| 2026-04-03 | 金融厅制定对应方针(别纸一) | 同一页页首标注的日期 |
| 2026-06-30 | 研究报告封面标注的日期 | 报告 PDF 封面 |
| 2026-07-23 | 研究报告公布,方针英文版补登 | 政策专页更新日、4 月 3 日公布页 |
报告怎么重新解释近年的资产外流
报告的研究发现摘要指出,近年针对加密资产相关业者的攻击持续发生且规模扩大,攻击路径逐年更多样、更精密、更有组织。报告写,攻击者越来越不只针对系统本身,也针对运营基础设施,它举的例子是签名密钥、钱包、访问控制、CI/CD、云 IAM/KMS 与签名服务。签名密钥就是对应方针注一定义的秘密密钥,用来证明交易由有正当权限者所为。
最关键的一句紧接在后。报告说,分析近期事件后确认有一类攻击并未窃取签名密钥本身,而是篡改了用户界面、API、CI/CD、未签名交易的生成逻辑与生产环境程序等组件,借由滥用合法的签名流程造成资金流出。报告的个案教训进一步写,这些事件的起点是以社会工程或钓鱼攻破开发者权限、或投放恶意软件;界面与 API 被篡改之后,签署人难以察觉交易是伪造的,于是照着签了下去。
报告也提出一个结构上的判断:现实世界的加密资产相关服务并不是在纯粹去中心化的模式下运作,因此风险评估必须涵盖链上代码与协议以外的链下组件、运营控制、外部依赖与治理。报告的个案研究从 (1) 编到 (10),依报告自述,它分析的是含 DeFi 在内的加密资产相关服务近期案例,聚焦造成重大损失的主要攻击手法,举的例子是第三方遭攻破、智能合约漏洞、闪电贷攻击与恶意软件攻击。本文不点名个案的业者与协议,报告引用的损失金额与件数统计也全部来自外部机构,本文不写。
金融厅自己的对应方针:光靠冷钱包不够
对应方针的第一章写,近年涉及加密资产外流的案件不一定是签名密钥遭窃造成的,而是包括社会工程攻击与入侵外包商等间接攻击在内的各种巧妙手法越来越明显,也有攻击者花时间事前准备而未被业者察觉的案例。在这种情况下,这份文件写下关键的一句:光靠使用冷钱包无法确保加密资产的安全保管,必须强化包含外包商在内的整条供应链的网络安全管理体制。方针也写到,日本曾实际发生用户寄存的加密资产外流事件;在谈重点监管的段落它另写,鉴于过去发生过大规模的外流,金融厅一直密集监控业者的外流风险对策与系统风险管理。
方针把政策架构分成自助、共助、公助。自助方面,金融厅表示自 2026 事务年度(文件写 Program Year 2026)起,将要求全部加密资产交换业者(日文『暗号資産交換業者』)实施原本要求其他金融业者做的网络安全自我评估(CSSA),或视需要与业者对话;注十写 CSSA 是用与金融业网络安全指引一致的问题自评,让业者看到自己在业界中的位置、借此自主改善。金融厅也会研究提高监督指引要求的网络安全水平,方向包括人力配置、外部审计与外包商要件。公助方面,金融厅会持续要求业者参加业界横向演练 Delta Wall,目标三年内全部业者参加,并在 2026 年内对数家业者的实际运营环境实施威胁导向渗透测试(TLPT)。
共助方面,方针本文只写“自律规范机构”,注十一才连向 JVCEA 的组织图;金融厅也鼓励业者参加 JPCrypto-ISAC 这类信息共享机构。但这些都不是新增的法定义务:对应方针没有罚则,对监督指引只写到研究与设法提高水平,没有列出修正条文也没有写生效日;三年内全部参加没有写起算基准日;TLPT 没有写是哪几家,只写结果个别反馈受测业者、共通课题反馈业界。
这件事跟台湾读者有什么关系
先画界线。对应方针的对象是日本的加密资产交换业者,两份文件都没有提到台湾,也没有说日本的规定适用于台湾的用户或平台。能带走的是问题的形状。报告写,业者的钱包系统若使用第三方服务,即使没有把签名密钥交给第三方,确认该第三方已适当建立并落实防范网络攻击、生产环境访问管理与程序变更管理等控制仍然重要;报告另外写,外部服务商被攻破可能外溢到业者自家服务或用户资产。
另一层是自持钱包的人每天在做的事。报告有一页专门谈签名当下的确认与“盲签”:复杂的智能合约交易,钱包可能无法以人类看得懂的格式呈现细节,硬件钱包又受屏幕大小与界面设计限制。报告因此写给签署人一句话:签署涉及智能合约的复杂交易时,签署人应该理解的不只是收款地址与转账金额,还有这笔交易会执行什么操作、授予什么权限、授予给谁。
报告记载,2026 年 5 月 12 日以太坊基金会与钱包开发者、安全公司等生态系统参与者发表了 Clear Signing,核心技术 ERC-7730 是以 JSON 为基础的描述文件标准;但报告同时提醒,它的效果取决于显示的信息是否正确、描述文件是否可信与各家钱包采用的模型,描述文件错误或发布渠道被入侵都可能造成误导显示,不能当成无条件安全。还有一个边界:这份报告是写给业者与监管机构的,本文核查到的版本没有给一般用户的自保清单。以下是编辑设计的例子,不是官方建议:手机钱包跳出一笔看不懂的授权时,可以先问这笔交易要我授权什么、授权给谁。
常见问题
这份报告是日本金融厅的立场吗?
不是。金融厅在刊载报告的政策专页上明写“上述研究报告不代表本厅的见解、意见等”,报告第二页的免责声明也写本报告的内容不代表金融厅的官方见解,并说报告中的任何错误由承包商自负。同一页的致谢同时提到,金融厅的官员曾对报告提供建议与意见。要引用金融厅自己的立场,该看的是金融厅在 2026 年 4 月 3 日制定、7 月 23 日补登英文版的对应方针,那才是金融厅署名的文件。
这次公布有没有新增业者要遵守的义务?
没有新增法定义务,也没有罚则。对应方针写的是金融厅会研究提高监督指引对加密资产交换业者要求的网络安全水平,用的字是研究与设法提高,文件本身没有列出修正条文,也没有写生效日。不过它确实写下了有日期的期待:自 2026 事务年度起要求全部业者做网络安全自我评估、2026 年内对数家业者实施威胁导向渗透测试,以及业界横向演练目标三年内全部业者参加。所以说“没有任何时间表”并不准确,准确的说法是没有新的法律义务与罚则。
报告说钱是怎么被弄走的?
报告指出,它分析的近期事件里有一类并未窃取签名密钥本身,而是篡改用户界面、API、CI/CD、未签名交易的生成逻辑与生产环境程序等组件,借由滥用合法的签名流程造成资金流出。报告的个案教训写,这些事件的起点是以社会工程或钓鱼攻破开发者权限、或投放恶意软件;界面与 API 被篡改之后,签署人难以察觉交易是伪造的而照着签了。本文不写更细的手法,也不写入侵迹象。
什么是盲签?
报告在个案教训的其中一页说明:像 DeFi 协议或钱包合约更新这类复杂的智能合约交易,钱包可能无法以人类看得懂的格式呈现交易细节,calldata 或 EIP-712 消息可能只显示成十六进制字符串或难以判读的数据;硬件钱包又受屏幕大小与界面设计的限制,更难清楚呈现复杂的交易细节。报告因此写,签署涉及智能合约的复杂交易时,签署人应该理解的不只是收款地址与转账金额,还有这笔交易会执行什么操作、授予什么权限、授予给谁。
有了 Clear Signing,钱包显示的东西就可以信了吗?
报告明确说不行。报告记载 2026 年 5 月 12 日以太坊基金会与钱包开发者、安全公司等生态系统参与者发表 Clear Signing,核心技术 ERC-7730 是以 JSON 为基础的描述文件标准,目标是在签名当下做到看到什么就签什么。但报告同时写,它的效果取决于显示的信息是否正确、描述文件是否可信,以及各家钱包采用的模型;描述文件错误或发布渠道被入侵都可能造成误导显示,所以不能把它显示的信息当成无条件安全,必须搭配其他措施一起用。报告也没有说哪些钱包已经支持、什么时候会普及。
报告有给一般用户的自保清单吗?
没有。报告的对象是加密资产相关业者与监管机构,建议写的是业者的控制项目;报告从既有规范的比对中抽出五个优先领域,分别是强化第三方风险管理、防止恶意代码植入或程序篡改、防止加密资产遭未授权转移、针对智能合约与 DeFi 的措施,以及善用外部评估。本文核查到的版本里没有“用户应该怎么做”的章节,所以不要把给业者的控制清单读成金融厅对用户的操作指示。
日本的这些要求管得到台湾的平台或我的账号吗?
这两份文件都没有这样写。对应方针的对象是日本的加密资产交换业者,报告与对应方针都没有提到台湾,也没有说日本的规定适用于台湾的用户或平台。台湾自己的制度是另一件事,本文结尾的第二个链接有一篇专门谈。
我要怎么自己去看原始文件?
研究报告挂在金融厅网站那个推动创新的政策专页的最新信息列表里,底下同时提供日文报告、英文报告与日文概要版三个 PDF,免责语就印在链接下方。金融厅自己的对应方针在 2026 年 4 月 3 日那则公布页上,别纸一是日文全文、别纸二是日文概要,别纸三与别纸四是 2026 年 7 月 23 日补登的英文版。两个页面标注的更新日期都会随着页面再次更新而变动,看的时候要一并记下自己读到的日期。
2026 年加密货币新闻总整理:法规、技术与产业的重点2026 年加密货币新闻总整理:法规、技术与产业的重点依台湾、美国、英国、欧盟、日本、韩国六个地区,整理本站 2026 年的加密货币新闻解析:《虚拟资产服务法》、美国依 GENIUS Act 提出的各机关规则草案、SEC 与 CFTC 联名的解释令与 SEC 的提案规则、英国 FCA 的监管范围指引与执法行动、欧盟 MiCA 过渡期与支付规则的衔接、日本金融厅公布的报告、韩国金融委员会移送侦查机关的市场操纵嫌疑案。只谈法规、技术与产业运作,不谈价格,每篇都附官方来源与核查日。阅读全文
台湾虚拟资产服务法三读通过:七种服务商、稳定币许可与仍未定的施行日台湾虚拟资产服务法三读通过:七种服务商、稳定币许可与仍未定的施行日2026 年 6 月 30 日台湾立法院三读通过虚拟资产服务法,同年 7 月 22 日制定公布全文 56 条。本文依金管会新闻稿与两个官方法规数据库,说明七种虚拟资产服务商、分种类许可、稳定币的准备资产规定,以及第 55 条的 12 个月与 21 个月过渡期为何还没开始起算。阅读全文
同主题延伸阅读
生活分享
日本金融审议会报告:建议加密资产改依《金融商品交易法》,相关法案已成立、施行日未见
2026 年 2 月 16 日,日本金融厅在英文网站公布金融审议会加密资产制度工作组报告的英文暂译本,报告本体日期是 2025 年 12 月 10 日。本文依金融厅的公告页、报告全文与参考资料,说明报告为什么建议把加密资产的法律依据从《资金结算法》移到《金融商品交易法》,以及这份建议之后的法案进度。
生活分享
巴西 Petrobras 以 Cardano 区块链测试追踪低碳航空燃料与柴油
据 CoinDesk 报道,巴西国有能源公司 Petrobras 正通过两个研究项目测试 Cardano 区块链,追踪可持续航空燃料与 Diesel R 的环境声明,希望让减排记录更可信、避免重复计算。项目目前仍处于研究阶段。
生活分享
Cboe 与 S&P DJI 将 S&P 500 期权独家授权延长至 2051 年,协议提及可能探索代币化期权
据 CoinDesk 报道,全球交易最活跃的指数期权之一 SPX 期权的独家授权延长 25 年至 2051 年。协议还提到双方可能合作探索把期权合约搬上区块链的“代币化期权”,但尚未公布产品、时间表或细节。本文解释这意味着什么、与普通人有何关系。
生活分享
SEC 起诉两组涉嫌利用 WhatsApp 与“AI 交易”名义的加密资产诈骗实体
美国 SEC 于 2026 年 9 月 29 日宣布起诉 Cryptoaiml 与 TSAI 两组实体,指其谎称受 SEC 监管、以 AI 交易信号及机器人为饵,涉款合计至少 1,500 万美元。本文整理 SEC 指控内容及普通读者可留意的警示信号。
引用本文的文章
最新旅游情报攻略

攻略东京
东京住哪一区:新宿、上野、东京站、涩谷、浅草、池袋、银座七区比较,机场交通、住宿税、行李寄送一次看
东京住哪一区?用同一套标准比较新宿、上野、东京站、涩谷、浅草、池袋、银座七个区域:从成田、羽田机场怎么过来、有哪些线路、周边有什么、街区氛围、适合谁。附比较表与山手线示意图,以及 2026 年 9 月核实的东京都住宿税(2027 年 4 月改为 3%)和机场宅急便寄送行李的规则。
- 预算
- 酒店

攻略东京
东京交通票券怎么选:Suica/Welcome Suica、Tokyo Subway Ticket、JR Pass 值不值得买
第一次去东京,每人先用一张 IC 卡按次付费(Welcome Suica 免押金、有效期 28 天)。一天搭四趟以上地铁,再加买 2,000 日元的 Tokyo Subway Ticket 72 小时券;只玩东京、不去关西,买 JR Pass 一定不划算。用决策图比较 TOURIST PASMO、iPhone 里的 Suica、东京 Metro 一日券能搭什么、不能搭什么;价格于 2026 年 9 月核实。
- 交通
- 预算

攻略东京
东京迪士尼乐园、海洋攻略:票价、梦幻泉乡 Fantasy Springs、尊享卡 DPA 与预约等候卡怎么用,第一次去选哪个园区
东京迪士尼一日护照采用浮动票价,2026 年 9 月平日大多为 9,900 日元、周末为 10,900 日元,官网每天 14:00 开售两个月后同一天的门票;免费的优先通行卡已不在官网服务清单,缩短排队时间只剩付费的迪士尼尊享卡(每人每次 1,000 至 3,500 日元)。另有运营时间与 25 周年活动、预约等候卡与报名体验、梦幻泉乡如何进入,以及第一次去选乐园还是海洋;2026 年 9 月通过东京迪士尼度假区官网核实。
- 行程范例
- 亲子
资料来源
- 金融庁:イノベーション推進に向けた金融庁の取組み(研究报告刊载页,日文版) · 查证日期:
- Cybersecurity Issues and Countermeasures in Crypto-Asset-Related Businesses(研究报告英文版,封面日期 2026 年 6 月 30 日) · 查证日期:
- 金融庁:「暗号資産交換業等におけるサイバーセキュリティ強化に向けた取組方針(案)」に対するパブリック・コメントの結果等の公表について · 查证日期:
- Policy Approaches to Strengthen Cybersecurity for Cryptoasset Exchange Services(对应方针英文版,别纸三) · 查证日期: