生活分享

日本金融厅公布加密资产网络安全研究报告:有一类外流不是密钥被偷,而是签名前的系统被篡改

2026 年 7 月 23 日日本金融厅在官网公布委托研究报告,封面日期是 6 月 30 日,官方同时明写报告不代表本厅见解。本文依金融厅的刊载页、报告英文版,以及金融厅自己的对应方针,说明报告把哪一类资产外流重新归因到签名前的系统,这次公布没有新增什么义务,以及四个日期为什么不能互相代换。

阅读时间约 15 分钟

原创插图:左边三个相连的方块代表一连串系统,最后一个方块上方有警示三角形;中间是一面带锁头的盾牌,右边是一把钥匙与一份文件
图片:Mokaair (© Mokaair)

2026 年 7 月 23 日,日本金融厅(金融庁, Financial Services Agency)在官网的创新政策专页上,公布了一份关于加密资产相关业者网络安全课题与对策的研究报告。报告封面标注的日期是 2026 年 6 月 30 日,署名作者是合同会社デロイトトーマツ(Deloitte Tohmatsu LLC)。同一天,金融厅也在另一则公布页补登了自己在 2026 年 4 月 3 日制定的网络安全对应方针的英文版。

本文于 2026 年 9 月 17 日核查,读的是这个政策专页的日文版、研究报告英文版 PDF、金融厅 4 月 3 日那则公布页,以及该页别纸三(即附件三)的英文版对应方针。一件事要先讲清楚:这份报告不是金融厅的见解。金融厅在刊载页明写「※上記リサーチペーパーは、当庁の見解、意見等を示すものではありません。」,意思是上述研究报告不代表本厅的见解、意见等;报告第二页也写内容不代表金融厅的官方见解、错误由承包商自负。所以本文写报告时一律用“报告指出”,只有对应方针才写“金融厅表示”;本站没有实测,也不提供投资或法律意见。

7 月 23 日公布了什么:一份委托研究报告

报告是挂在政策专页的最新信息列表里公布的,2026 年的第一项就是它,底下同时提供日文报告、英文报告与日文概要版三个 PDF,链接下方紧接着那行免责语。页面在本文核查日标注「令和8年7月23日更新」,也就是 2026 年 7 月 23 日;那是页面的更新日,页面再更新就会换一个日期。

报告自己的免责也值得读。报告第二页写,任何错误由承包商自负,个案研究是依公开资料为研究目的整理,不表示对个别案件的责任归属或法律评价;同一页的致谢还写到金融厅的官员曾提供建议与意见——这恰好说明委托研究与官方见解的界线在哪里。金融厅自己署名的文件是对应方针,文首写着 April 3, 2026 与 Financial Services Agency。

四个日期分开看:草案、制定、封面、公布

对应方针不是 7 月 23 日才有的。金融厅 2026 年 4 月 3 日那则公布页写,方针草案在令和8年2月10日到令和8年3月11日之间征求意见,也就是 2026 年 2 月 10 日到 3 月 11 日,收到「計18件のコメント」,也就是 18 件意见;金融厅依意见做必要的增补与修正后才定案。

同一页页首标注「令和8年4月3日」与「令和8年7月23日更新」,并在别纸一、别纸二之后写着「令和8年7月23日、以下の英語版を公表しました。」,也就是 2026 年 7 月 23 日公布了以下英文版,接着列出别纸三与别纸四。所以对应方针的制定日是 2026 年 4 月 3 日,英文版公布日才是 2026 年 7 月 23 日,而报告封面的 2026 年 6 月 30 日是报告本身的日期。

2026 年 9 月 17 日核查;日期依金融厅页面与报告封面整理,四个日期不可互相代换。
日期这一天的动作出处
2026-02-10 至 03-11方针草案征求意见,收到 18 件金融厅 4 月 3 日公布页
2026-04-03金融厅制定对应方针(别纸一)同一页页首标注的日期
2026-06-30研究报告封面标注的日期报告 PDF 封面
2026-07-23研究报告公布,方针英文版补登政策专页更新日、4 月 3 日公布页

报告怎么重新解释近年的资产外流

报告的研究发现摘要指出,近年针对加密资产相关业者的攻击持续发生且规模扩大,攻击路径逐年更多样、更精密、更有组织。报告写,攻击者越来越不只针对系统本身,也针对运营基础设施,它举的例子是签名密钥、钱包、访问控制、CI/CD、云 IAM/KMS 与签名服务。签名密钥就是对应方针注一定义的秘密密钥,用来证明交易由有正当权限者所为。

最关键的一句紧接在后。报告说,分析近期事件后确认有一类攻击并未窃取签名密钥本身,而是篡改了用户界面、API、CI/CD、未签名交易的生成逻辑与生产环境程序等组件,借由滥用合法的签名流程造成资金流出。报告的个案教训进一步写,这些事件的起点是以社会工程或钓鱼攻破开发者权限、或投放恶意软件;界面与 API 被篡改之后,签署人难以察觉交易是伪造的,于是照着签了下去。

报告也提出一个结构上的判断:现实世界的加密资产相关服务并不是在纯粹去中心化的模式下运作,因此风险评估必须涵盖链上代码与协议以外的链下组件、运营控制、外部依赖与治理。报告的个案研究从 (1) 编到 (10),依报告自述,它分析的是含 DeFi 在内的加密资产相关服务近期案例,聚焦造成重大损失的主要攻击手法,举的例子是第三方遭攻破、智能合约漏洞、闪电贷攻击与恶意软件攻击。本文不点名个案的业者与协议,报告引用的损失金额与件数统计也全部来自外部机构,本文不写。

四格图解:攻破开发者权限、篡改签名前的界面与程序、由有正当权限的人签下、资金流出
报告指出的路径:先攻破开发者或外包商的权限,再篡改签名前的界面与程序,让有正当权限的人签下被篡改的交易,资金因此流出。 · 图片:Mokaair (© Mokaair)

金融厅自己的对应方针:光靠冷钱包不够

对应方针的第一章写,近年涉及加密资产外流的案件不一定是签名密钥遭窃造成的,而是包括社会工程攻击与入侵外包商等间接攻击在内的各种巧妙手法越来越明显,也有攻击者花时间事前准备而未被业者察觉的案例。在这种情况下,这份文件写下关键的一句:光靠使用冷钱包无法确保加密资产的安全保管,必须强化包含外包商在内的整条供应链的网络安全管理体制。方针也写到,日本曾实际发生用户寄存的加密资产外流事件;在谈重点监管的段落它另写,鉴于过去发生过大规模的外流,金融厅一直密集监控业者的外流风险对策与系统风险管理。

方针把政策架构分成自助、共助、公助。自助方面,金融厅表示自 2026 事务年度(文件写 Program Year 2026)起,将要求全部加密资产交换业者(日文『暗号資産交換業者』)实施原本要求其他金融业者做的网络安全自我评估(CSSA),或视需要与业者对话;注十写 CSSA 是用与金融业网络安全指引一致的问题自评,让业者看到自己在业界中的位置、借此自主改善。金融厅也会研究提高监督指引要求的网络安全水平,方向包括人力配置、外部审计与外包商要件。公助方面,金融厅会持续要求业者参加业界横向演练 Delta Wall,目标三年内全部业者参加,并在 2026 年内对数家业者的实际运营环境实施威胁导向渗透测试(TLPT)。

共助方面,方针本文只写“自律规范机构”,注十一才连向 JVCEA 的组织图;金融厅也鼓励业者参加 JPCrypto-ISAC 这类信息共享机构。但这些都不是新增的法定义务:对应方针没有罚则,对监督指引只写到研究与设法提高水平,没有列出修正条文也没有写生效日;三年内全部参加没有写起算基准日;TLPT 没有写是哪几家,只写结果个别反馈受测业者、共通课题反馈业界。

这件事跟台湾读者有什么关系

先画界线。对应方针的对象是日本的加密资产交换业者,两份文件都没有提到台湾,也没有说日本的规定适用于台湾的用户或平台。能带走的是问题的形状。报告写,业者的钱包系统若使用第三方服务,即使没有把签名密钥交给第三方,确认该第三方已适当建立并落实防范网络攻击、生产环境访问管理与程序变更管理等控制仍然重要;报告另外写,外部服务商被攻破可能外溢到业者自家服务或用户资产。

另一层是自持钱包的人每天在做的事。报告有一页专门谈签名当下的确认与“盲签”:复杂的智能合约交易,钱包可能无法以人类看得懂的格式呈现细节,硬件钱包又受屏幕大小与界面设计限制。报告因此写给签署人一句话:签署涉及智能合约的复杂交易时,签署人应该理解的不只是收款地址与转账金额,还有这笔交易会执行什么操作、授予什么权限、授予给谁。

报告记载,2026 年 5 月 12 日以太坊基金会与钱包开发者、安全公司等生态系统参与者发表了 Clear Signing,核心技术 ERC-7730 是以 JSON 为基础的描述文件标准;但报告同时提醒,它的效果取决于显示的信息是否正确、描述文件是否可信与各家钱包采用的模型,描述文件错误或发布渠道被入侵都可能造成误导显示,不能当成无条件安全。还有一个边界:这份报告是写给业者与监管机构的,本文核查到的版本没有给一般用户的自保清单。以下是编辑设计的例子,不是官方建议:手机钱包跳出一笔看不懂的授权时,可以先问这笔交易要我授权什么、授权给谁。

常见问题

这份报告是日本金融厅的立场吗?

不是。金融厅在刊载报告的政策专页上明写“上述研究报告不代表本厅的见解、意见等”,报告第二页的免责声明也写本报告的内容不代表金融厅的官方见解,并说报告中的任何错误由承包商自负。同一页的致谢同时提到,金融厅的官员曾对报告提供建议与意见。要引用金融厅自己的立场,该看的是金融厅在 2026 年 4 月 3 日制定、7 月 23 日补登英文版的对应方针,那才是金融厅署名的文件。

这次公布有没有新增业者要遵守的义务?

没有新增法定义务,也没有罚则。对应方针写的是金融厅会研究提高监督指引对加密资产交换业者要求的网络安全水平,用的字是研究与设法提高,文件本身没有列出修正条文,也没有写生效日。不过它确实写下了有日期的期待:自 2026 事务年度起要求全部业者做网络安全自我评估、2026 年内对数家业者实施威胁导向渗透测试,以及业界横向演练目标三年内全部业者参加。所以说“没有任何时间表”并不准确,准确的说法是没有新的法律义务与罚则。

报告说钱是怎么被弄走的?

报告指出,它分析的近期事件里有一类并未窃取签名密钥本身,而是篡改用户界面、API、CI/CD、未签名交易的生成逻辑与生产环境程序等组件,借由滥用合法的签名流程造成资金流出。报告的个案教训写,这些事件的起点是以社会工程或钓鱼攻破开发者权限、或投放恶意软件;界面与 API 被篡改之后,签署人难以察觉交易是伪造的而照着签了。本文不写更细的手法,也不写入侵迹象。

什么是盲签?

报告在个案教训的其中一页说明:像 DeFi 协议或钱包合约更新这类复杂的智能合约交易,钱包可能无法以人类看得懂的格式呈现交易细节,calldata 或 EIP-712 消息可能只显示成十六进制字符串或难以判读的数据;硬件钱包又受屏幕大小与界面设计的限制,更难清楚呈现复杂的交易细节。报告因此写,签署涉及智能合约的复杂交易时,签署人应该理解的不只是收款地址与转账金额,还有这笔交易会执行什么操作、授予什么权限、授予给谁。

有了 Clear Signing,钱包显示的东西就可以信了吗?

报告明确说不行。报告记载 2026 年 5 月 12 日以太坊基金会与钱包开发者、安全公司等生态系统参与者发表 Clear Signing,核心技术 ERC-7730 是以 JSON 为基础的描述文件标准,目标是在签名当下做到看到什么就签什么。但报告同时写,它的效果取决于显示的信息是否正确、描述文件是否可信,以及各家钱包采用的模型;描述文件错误或发布渠道被入侵都可能造成误导显示,所以不能把它显示的信息当成无条件安全,必须搭配其他措施一起用。报告也没有说哪些钱包已经支持、什么时候会普及。

报告有给一般用户的自保清单吗?

没有。报告的对象是加密资产相关业者与监管机构,建议写的是业者的控制项目;报告从既有规范的比对中抽出五个优先领域,分别是强化第三方风险管理、防止恶意代码植入或程序篡改、防止加密资产遭未授权转移、针对智能合约与 DeFi 的措施,以及善用外部评估。本文核查到的版本里没有“用户应该怎么做”的章节,所以不要把给业者的控制清单读成金融厅对用户的操作指示。

日本的这些要求管得到台湾的平台或我的账号吗?

这两份文件都没有这样写。对应方针的对象是日本的加密资产交换业者,报告与对应方针都没有提到台湾,也没有说日本的规定适用于台湾的用户或平台。台湾自己的制度是另一件事,本文结尾的第二个链接有一篇专门谈。

我要怎么自己去看原始文件?

研究报告挂在金融厅网站那个推动创新的政策专页的最新信息列表里,底下同时提供日文报告、英文报告与日文概要版三个 PDF,免责语就印在链接下方。金融厅自己的对应方针在 2026 年 4 月 3 日那则公布页上,别纸一是日文全文、别纸二是日文概要,别纸三与别纸四是 2026 年 7 月 23 日补登的英文版。两个页面标注的更新日期都会随着页面再次更新而变动,看的时候要一并记下自己读到的日期。

最新旅游情报攻略

资料来源

生活分享