生活分享
日本金融廳公布加密資產資安研究報告:有一類外流不是金鑰被偷,而是簽章前的系統被竄改
2026 年 7 月 23 日日本金融廳在官網公布委外研究報告,封面日期是 6 月 30 日,官方同時明寫報告不代表本廳見解。本文依金融廳的刊登頁、報告英文版,以及金融廳自己的取組方針,說明報告把哪一類資產外流重新歸因到簽章前的系統,這次公布沒有新增什麼義務,以及四個日期為什麼不能互相代換。
閱讀時間約 15 分鐘

2026 年 7 月 23 日,日本金融廳(金融庁, Financial Services Agency)在官網的創新政策專頁上,公布了一份關於加密資產相關業者資安課題與對策的研究報告。報告封面標示的日期是 2026 年 6 月 30 日,署名作者是合同会社デロイトトーマツ(Deloitte Tohmatsu LLC)。同一天,金融廳也在另一則公布頁補登了自己在 2026 年 4 月 3 日訂定的資安取組方針的英文版。
本文於 2026 年 9 月 17 日查核,讀的是這個政策專頁的日文版、研究報告英文版 PDF、金融廳 4 月 3 日那則公布頁,以及該頁別紙三的英文版取組方針。一件事要先講清楚:這份報告不是金融廳的見解。金融廳在刊登頁明寫「※上記リサーチペーパーは、当庁の見解、意見等を示すものではありません。」,報告第二頁也寫內容不代表金融廳的官方見解、錯誤由承包商自負。所以本文寫報告時一律用「報告指出」,只有取組方針才寫「金融廳表示」;本站沒有實測,也不提供投資或法律意見。
7 月 23 日公布了什麼:一份委外研究報告
報告是掛在政策專頁的最新情報清單裡公布的,2026 年的第一項就是它,底下同時提供日文報告、英文報告與日文概要版三個 PDF,連結下方緊接著那行免責語。頁面在本文查核日標示「令和8年7月23日更新」,也就是 2026 年 7 月 23 日;那是頁面的更新日,頁面再更新就會換一個日期。
報告自己的免責也值得讀。報告第二頁寫,任何錯誤由承包商自負,個案研究是依公開資料為研究目的整理,不表示對個別案件的責任歸屬或法律評價;同一頁的致謝還寫到金融廳的官員曾提供建議與意見——這恰好說明委外研究與官方見解的界線在哪裡。金融廳自己署名的文件是取組方針,文首寫著 April 3, 2026 與 Financial Services Agency。
四個日期分開看:草案、訂定、封面、公布
取組方針不是 7 月 23 日才有的。金融廳 2026 年 4 月 3 日那則公布頁寫,方針草案在令和8年2月10日到令和8年3月11日之間徵詢意見,收到「計18件のコメント」,也就是 18 件意見;金融廳依意見做必要的增補與修正後才定案。
同一頁頁首標示「令和8年4月3日」與「令和8年7月23日更新」,並在別紙一、別紙二之後寫著「令和8年7月23日、以下の英語版を公表しました。」,接著列出別紙三與別紙四。所以取組方針的訂定日是 2026 年 4 月 3 日,英文版公布日才是 2026 年 7 月 23 日,而報告封面的 2026 年 6 月 30 日是報告本身的日期。
| 日期 | 這一天的動作 | 出處 |
|---|---|---|
| 2026-02-10 至 03-11 | 方針草案徵詢意見,收到 18 件 | 金融廳 4 月 3 日公布頁 |
| 2026-04-03 | 金融廳訂定取組方針(別紙一) | 同一頁頁首標示的日期 |
| 2026-06-30 | 研究報告封面標示的日期 | 報告 PDF 封面 |
| 2026-07-23 | 研究報告公布,方針英文版補登 | 政策專頁更新日、4 月 3 日公布頁 |
報告怎麼重新解釋近年的資產外流
報告的研究發現摘要指出,近年針對加密資產相關業者的攻擊持續發生且規模擴大,攻擊路徑逐年更多樣、更精密、更有組織。報告寫,攻擊者愈來愈不只針對系統本身,也針對營運基礎設施,它舉的例子是簽章金鑰、錢包、存取控制、CI/CD、雲端 IAM/KMS 與簽章服務。簽章金鑰就是取組方針註一定義的秘密金鑰,用來證明交易由有正當權限者所為。
最關鍵的一句緊接在後。報告說,分析近期事件後確認有一類攻擊並未竊取簽章金鑰本身,而是竄改了使用者介面、API、CI/CD、未簽章交易的產生邏輯與正式環境程式等元件,藉由濫用合法的簽章流程造成資金流出。報告的個案教訓進一步寫,這些事件的起點是以社交工程或釣魚攻破開發者權限、或投放惡意程式;介面與 API 被竄改之後,簽署人難以察覺交易是偽造的,於是照著簽了下去。
報告也提出一個結構上的判斷:現實世界的加密資產相關服務並不是在純粹去中心化的模式下運作,因此風險評估必須涵蓋鏈上程式碼與協議以外的鏈下元件、營運控制、外部依賴與治理。報告的個案研究從 (1) 編到 (10),依報告自述,它分析的是含 DeFi 在內的加密資產相關服務近期案例,聚焦造成重大損失的主要攻擊手法,舉的例子是第三方遭攻破、智慧合約弱點、閃電貸攻擊與惡意程式攻擊。本文不點名個案的業者與協議,報告引用的損失金額與件數統計也全部來自外部機構,本文不寫。
金融廳自己的取組方針:光靠冷錢包不夠
取組方針的第一章寫,近年涉及加密資產外流的案件不一定是簽章金鑰遭竊造成的,而是包括社交工程攻擊與入侵外包商等間接攻擊在內的各種巧妙手法愈來愈明顯,也有攻擊者花時間事前準備而未被業者察覺的案例。在這種情況下,這份文件寫下關鍵的一句:光靠使用冷錢包無法確保加密資產的安全保管,必須強化包含外包商在內的整條供應鏈的資安管理體制。方針也寫到,日本曾實際發生使用者寄存的加密資產外流事案;在談重點監理的段落它另寫,鑑於過去發生過大規模的外流,金融廳一直密集監控業者的外流風險對策與系統風險管理。
方針把政策架構分成自助、共助、公助。自助方面,金融廳表示自 2026 事務年度(文件寫 Program Year 2026)起,將要求全部加密資產交換業者(日文『暗号資産交換業者』)實施原本要求其他金融業者做的資安自我評估(CSSA),或視需要與業者對話;註十寫 CSSA 是用與金融業資安指引一致的問題自評,讓業者看到自己在業界中的位置、藉此自主改善。金融廳也會檢討提高監督指引要求的資安水準,方向包括人力配置、外部稽核與外包商要件。公助方面,金融廳會持續要求業者參加業界橫向演習 Delta Wall,目標三年內全部業者參加,並在 2026 年內對數家業者的實際運作環境實施威脅導向滲透測試(TLPT)。
共助方面,方針本文只寫「自律規範機構」,註十一才連向 JVCEA 的組織圖;金融廳也鼓勵業者參加 JPCrypto-ISAC 這類資訊共享機構。但這些都不是新增的法定義務:取組方針沒有罰則,對監督指引只寫到檢討與設法提高水準,沒有列出修正條文也沒有寫生效日;三年內全部參加沒有寫起算基準日;TLPT 沒有寫是哪幾家,只寫結果個別回饋受測業者、共通課題回饋業界。
這件事跟台灣讀者有什麼關係
先畫界線。取組方針的對象是日本的加密資產交換業者,兩份文件都沒有提到台灣,也沒有說日本的規定適用於台灣的使用者或平台。能帶走的是問題的形狀。報告寫,業者的錢包系統若使用第三方服務,即使沒有把簽章金鑰交給第三方,確認該第三方已適當建立並落實防範網路攻擊、正式環境存取管理與程式變更管理等控制仍然重要;報告另外寫,外部服務商被攻破可能外溢到業者自家服務或使用者資產。
另一層是自持錢包的人每天在做的事。報告有一頁專門談簽章當下的確認與「盲簽」:複雜的智慧合約交易,錢包可能無法以人類看得懂的格式呈現細節,硬體錢包又受螢幕大小與介面設計限制。報告因此寫給簽署人一句話:簽署涉及智慧合約的複雜交易時,簽署人應該理解的不只是收款地址與轉帳金額,還有這筆交易會執行什麼操作、授予什麼權限、授予給誰。
報告記載,2026 年 5 月 12 日以太坊基金會與錢包開發者、資安公司等生態系參與者發表了 Clear Signing,核心技術 ERC-7730 是以 JSON 為基礎的描述檔標準;但報告同時提醒,它的效果取決於顯示的資訊是否正確、描述檔是否可信與各家錢包採用的模型,描述檔錯誤或發布管道被入侵都可能造成誤導顯示,不能當成無條件安全。還有一個邊界:這份報告是寫給業者與監理機關的,本文查核到的版本沒有給一般使用者的自保清單。以下是編輯設計的例子,不是官方建議:手機錢包跳出一筆看不懂的授權時,可以先問這筆交易要我授權什麼、授權給誰。
常見問題
這份報告是日本金融廳的立場嗎?
不是。金融廳在刊登報告的政策專頁上明寫「上述研究報告不代表本廳的見解、意見等」,報告第二頁的免責聲明也寫本報告的內容不代表金融廳的官方見解,並說報告中的任何錯誤由承包商自負。同一頁的致謝同時提到,金融廳的官員曾對報告提供建議與意見。要引用金融廳自己的立場,該看的是金融廳在 2026 年 4 月 3 日訂定、7 月 23 日補登英文版的取組方針,那才是金融廳署名的文件。
這次公布有沒有新增業者要遵守的義務?
沒有新增法定義務,也沒有罰則。取組方針寫的是金融廳會檢討提高監督指引對加密資產交換業者要求的資安水準,用的字是檢討與設法提高,文件本身沒有列出修正條文,也沒有寫生效日。不過它確實寫下了有日期的期待:自 2026 事務年度起要求全部業者做資安自我評估、2026 年內對數家業者實施威脅導向滲透測試,以及業界橫向演習目標三年內全部業者參加。所以說「沒有任何時程」並不準確,準確的說法是沒有新的法律義務與罰則。
報告說錢是怎麼被弄走的?
報告指出,它分析的近期事件裡有一類並未竊取簽章金鑰本身,而是竄改使用者介面、API、CI/CD、未簽章交易的產生邏輯與正式環境程式等元件,藉由濫用合法的簽章流程造成資金流出。報告的個案教訓寫,這些事件的起點是以社交工程或釣魚攻破開發者權限、或投放惡意程式;介面與 API 被竄改之後,簽署人難以察覺交易是偽造的而照著簽了。本文不寫更細的手法,也不寫入侵跡象。
什麼是盲簽?
報告在個案教訓的其中一頁說明:像 DeFi 協議或錢包合約更新這類複雜的智慧合約交易,錢包可能無法以人類看得懂的格式呈現交易細節,calldata 或 EIP-712 訊息可能只顯示成十六進位字串或難以判讀的資料;硬體錢包又受螢幕大小與介面設計的限制,更難清楚呈現複雜的交易細節。報告因此寫,簽署涉及智慧合約的複雜交易時,簽署人應該理解的不只是收款地址與轉帳金額,還有這筆交易會執行什麼操作、授予什麼權限、授予給誰。
有了 Clear Signing,錢包顯示的東西就可以信了嗎?
報告明確說不行。報告記載 2026 年 5 月 12 日以太坊基金會與錢包開發者、資安公司等生態系參與者發表 Clear Signing,核心技術 ERC-7730 是以 JSON 為基礎的描述檔標準,目標是在簽章當下做到看到什麼就簽什麼。但報告同時寫,它的效果取決於顯示的資訊是否正確、描述檔是否可信,以及各家錢包採用的模型;描述檔錯誤或發布管道被入侵都可能造成誤導顯示,所以不能把它顯示的資訊當成無條件安全,必須搭配其他措施一起用。報告也沒有說哪些錢包已經支援、什麼時候會普及。
報告有給一般使用者的自保清單嗎?
沒有。報告的對象是加密資產相關業者與監理機關,建議寫的是業者的控制項目;報告從既有規範的比對中抽出五個優先領域,分別是強化第三方風險管理、防止惡意程式碼植入或程式竄改、防止加密資產遭未授權移轉、針對智慧合約與 DeFi 的措施,以及善用外部評估。本文查核到的版本裡沒有「使用者應該怎麼做」的章節,所以不要把給業者的控制清單讀成金融廳對使用者的操作指示。
日本的這些要求管得到台灣的平台或我的帳號嗎?
這兩份文件都沒有這樣寫。取組方針的對象是日本的加密資產交換業者,報告與取組方針都沒有提到台灣,也沒有說日本的規定適用於台灣的使用者或平台。台灣自己的制度是另一件事,本文結尾的第二個連結有一篇專門談。
我要怎麼自己去看原始文件?
研究報告掛在金融廳網站那個推動創新的政策專頁的最新情報清單裡,底下同時提供日文報告、英文報告與日文概要版三個 PDF,免責語就印在連結下方。金融廳自己的取組方針在 2026 年 4 月 3 日那則公布頁上,別紙一是日文全文、別紙二是日文概要,別紙三與別紙四是 2026 年 7 月 23 日補登的英文版。兩個頁面標示的更新日期都會隨著頁面再次更新而變動,看的時候要一併記下自己讀到的日期。
2026 年加密貨幣新聞總整理:法規、技術與產業的重點2026 年加密貨幣新聞總整理:法規、技術與產業的重點依台灣、美國、英國、歐盟、日本、韓國六個地區,整理本站 2026 年的加密貨幣新聞解析:《虛擬資產服務法》、美國依 GENIUS Act 提出的各機關規則草案、SEC 與 CFTC 聯名的解釋令與 SEC 的提案規則、英國 FCA 的監理範圍指引與執法行動、歐盟 MiCA 過渡期與支付規則的銜接、日本金融廳公布的報告、韓國金融委員會交偵查機關的市場操縱嫌疑案。只談法規、技術與產業運作,不談價格,每篇都附官方來源與查核日。閱讀全文
虛擬資產服務法三讀通過:七種服務商、穩定幣許可與仍未定的施行日虛擬資產服務法三讀通過:七種服務商、穩定幣許可與仍未定的施行日2026 年 6 月 30 日立法院三讀通過虛擬資產服務法,同年 7 月 22 日制定公布全文 56 條。本文依金管會新聞稿與兩個官方法規資料庫,說明七種虛擬資產服務商、分種類許可、穩定幣的準備資產規定,以及第 55 條的 12 個月與 21 個月過渡期為何還沒開始起算。閱讀全文
同主題延伸閱讀
生活分享
日本金融審議會報告:建議加密資產改依金融商品取引法,相關法案已成立、施行日未見
2026 年 2 月 16 日,日本金融廳在英文網站公布金融審議會加密資產制度工作小組報告的英文暫譯本,報告本體日期是 2025 年 12 月 10 日。本文依金融廳的公告頁、報告全文與參考資料,說明報告為什麼建議把加密資產的法律依據從資金決済法移到金融商品取引法,以及這份建議之後的法案進度。
生活分享
巴西 Petrobras 以 Cardano 區塊鏈測試追蹤低碳航空燃料與柴油
據 CoinDesk 報導,巴西國營能源公司 Petrobras 正以兩個研究計畫測試 Cardano 區塊鏈,追蹤永續航空燃料與 Diesel R 的環境聲明,目的是讓減碳成果可追查、不被重複計算,目前仍屬研究階段。
生活分享
Cboe 與 S&P DJI 延長 S&P 500 期權授權至 2051 年,協議提及可能探索代幣化期權
據 CoinDesk 報導,美國交易所營運商 Cboe 與指數公司 S&P Dow Jones Indices 將 S&P 500 期權獨家授權延長 25 年至 2051 年。雙方表示可能合作探索放在區塊鏈上的「代幣化」期權合約,但未公布產品、時間表或細節。這顯示傳統金融機構正考慮把區塊鏈技術帶進衍生品市場,一般讀者目前無須採取任何行動。
生活分享
SEC 起訴兩組涉嫌利用 WhatsApp 與「AI 交易」名義的加密資產詐騙實體
美國 SEC 於 2026 年 9 月 29 日宣布起訴 Cryptoaiml 與 TSAI 兩組實體,指其冒充受監管機構、以 AI 交易訊號及機器人為餌,涉款合共至少 1,500 萬美元。本文整理 SEC 指控內容及一般讀者可留意的警號。
引用本文的文章
最新旅遊情報攻略

情報
2026 韓國楓葉預測:雪嶽山 10 月 20 日、首爾近郊 10 月底、內藏山與漢拏山 11 月上旬
韓國山林廳 2026 年 9 月 22 日公布的楓紅高峰預測:雪嶽山 10 月 20 日,春川、國立樹木園到首爾植物園落在 10 月 28 日到 11 月 2 日,內藏山 11 月 4 日、漢拏山 11 月 6 日,整體比最近 5 年晚約 0.8 天。整理各地楓樹與銀杏的預測日、首爾出發怎麼排,以及出發前去哪裡看即時楓況。2026 年 10 月查證。
- 季節活動
- 自然
- 觀景

攻略胡志明市
胡志明市到頭頓一日遊:白藤碼頭搭高速船、船票與班次,下船就是胡梅纜車與耶穌基督像
人在胡志明市挪一天去頭頓看海:市中心的白藤高速船碼頭搭船,航程 120 分鐘到頭頓的胡梅碼頭,平日成人 320,000 越南盾、週末 350,000,回程末班平日 15:00。下船就是胡梅纜車站,同一條路上有白宮,小山頂上是耶穌基督像。平日一天只有兩班船,整天要從末班船倒推著排。
- 交通
- 行程範例
- 海灘

攻略沖繩
沖繩不開車攻略:單軌只到浦添,美麗海水族館要坐兩個多小時的巴士,回那霸的最後一班直達車 17:22 就開走
不租車的沖繩怎麼移動:那霸市區靠沖繩都市單軌電車(ゆいレール),那霸機場站到終點てだこ浦西 19 站、17 公里、37 分鐘,一日券 1,000 日圓;美麗海水族館有那霸機場直達的高速巴士,單程 2,000 日圓起、官方時刻表上 2 小時上下,下車後還要走 10 分鐘;古宇利島要在今帰仁村役場轉車,當天來回光坐車就六個半小時;回程的最後一班直達車 17:22 就從記念公園前開走(2026 年 9 月查證)。
- 交通
- 行程範例
- 預算
資料來源
- 金融庁:イノベーション推進に向けた金融庁の取組み(研究報告刊登頁,日文版) · 查證日期:
- Cybersecurity Issues and Countermeasures in Crypto-Asset-Related Businesses(研究報告英文版,封面日期 2026 年 6 月 30 日) · 查證日期:
- 金融庁:「暗号資産交換業等におけるサイバーセキュリティ強化に向けた取組方針(案)」に対するパブリック・コメントの結果等の公表について · 查證日期:
- Policy Approaches to Strengthen Cybersecurity for Cryptoasset Exchange Services(取組方針英文版,別紙三) · 查證日期: