生活分享

日本金融廳公布加密資產資安研究報告:有一類外流不是金鑰被偷,而是簽章前的系統被竄改

2026 年 7 月 23 日日本金融廳在官網公布委外研究報告,封面日期是 6 月 30 日,官方同時明寫報告不代表本廳見解。本文依金融廳的刊登頁、報告英文版,以及金融廳自己的取組方針,說明報告把哪一類資產外流重新歸因到簽章前的系統,這次公布沒有新增什麼義務,以及四個日期為什麼不能互相代換。

閱讀時間約 15 分鐘

原創插圖:左邊三個相連的方塊代表一連串系統,最後一個方塊上方有警示三角形;中間是一面帶鎖頭的盾牌,右邊是一把鑰匙與一份文件
圖片:Mokaair (© Mokaair)

2026 年 7 月 23 日,日本金融廳(金融庁, Financial Services Agency)在官網的創新政策專頁上,公布了一份關於加密資產相關業者資安課題與對策的研究報告。報告封面標示的日期是 2026 年 6 月 30 日,署名作者是合同会社デロイトトーマツ(Deloitte Tohmatsu LLC)。同一天,金融廳也在另一則公布頁補登了自己在 2026 年 4 月 3 日訂定的資安取組方針的英文版。

本文於 2026 年 9 月 17 日查核,讀的是這個政策專頁的日文版、研究報告英文版 PDF、金融廳 4 月 3 日那則公布頁,以及該頁別紙三的英文版取組方針。一件事要先講清楚:這份報告不是金融廳的見解。金融廳在刊登頁明寫「※上記リサーチペーパーは、当庁の見解、意見等を示すものではありません。」,報告第二頁也寫內容不代表金融廳的官方見解、錯誤由承包商自負。所以本文寫報告時一律用「報告指出」,只有取組方針才寫「金融廳表示」;本站沒有實測,也不提供投資或法律意見。

7 月 23 日公布了什麼:一份委外研究報告

報告是掛在政策專頁的最新情報清單裡公布的,2026 年的第一項就是它,底下同時提供日文報告、英文報告與日文概要版三個 PDF,連結下方緊接著那行免責語。頁面在本文查核日標示「令和8年7月23日更新」,也就是 2026 年 7 月 23 日;那是頁面的更新日,頁面再更新就會換一個日期。

報告自己的免責也值得讀。報告第二頁寫,任何錯誤由承包商自負,個案研究是依公開資料為研究目的整理,不表示對個別案件的責任歸屬或法律評價;同一頁的致謝還寫到金融廳的官員曾提供建議與意見——這恰好說明委外研究與官方見解的界線在哪裡。金融廳自己署名的文件是取組方針,文首寫著 April 3, 2026 與 Financial Services Agency。

四個日期分開看:草案、訂定、封面、公布

取組方針不是 7 月 23 日才有的。金融廳 2026 年 4 月 3 日那則公布頁寫,方針草案在令和8年2月10日到令和8年3月11日之間徵詢意見,收到「計18件のコメント」,也就是 18 件意見;金融廳依意見做必要的增補與修正後才定案。

同一頁頁首標示「令和8年4月3日」與「令和8年7月23日更新」,並在別紙一、別紙二之後寫著「令和8年7月23日、以下の英語版を公表しました。」,接著列出別紙三與別紙四。所以取組方針的訂定日是 2026 年 4 月 3 日,英文版公布日才是 2026 年 7 月 23 日,而報告封面的 2026 年 6 月 30 日是報告本身的日期。

2026 年 9 月 17 日查核;日期依金融廳頁面與報告封面整理,四個日期不可互相代換。
日期這一天的動作出處
2026-02-10 至 03-11方針草案徵詢意見,收到 18 件金融廳 4 月 3 日公布頁
2026-04-03金融廳訂定取組方針(別紙一)同一頁頁首標示的日期
2026-06-30研究報告封面標示的日期報告 PDF 封面
2026-07-23研究報告公布,方針英文版補登政策專頁更新日、4 月 3 日公布頁

報告怎麼重新解釋近年的資產外流

報告的研究發現摘要指出,近年針對加密資產相關業者的攻擊持續發生且規模擴大,攻擊路徑逐年更多樣、更精密、更有組織。報告寫,攻擊者愈來愈不只針對系統本身,也針對營運基礎設施,它舉的例子是簽章金鑰、錢包、存取控制、CI/CD、雲端 IAM/KMS 與簽章服務。簽章金鑰就是取組方針註一定義的秘密金鑰,用來證明交易由有正當權限者所為。

最關鍵的一句緊接在後。報告說,分析近期事件後確認有一類攻擊並未竊取簽章金鑰本身,而是竄改了使用者介面、API、CI/CD、未簽章交易的產生邏輯與正式環境程式等元件,藉由濫用合法的簽章流程造成資金流出。報告的個案教訓進一步寫,這些事件的起點是以社交工程或釣魚攻破開發者權限、或投放惡意程式;介面與 API 被竄改之後,簽署人難以察覺交易是偽造的,於是照著簽了下去。

報告也提出一個結構上的判斷:現實世界的加密資產相關服務並不是在純粹去中心化的模式下運作,因此風險評估必須涵蓋鏈上程式碼與協議以外的鏈下元件、營運控制、外部依賴與治理。報告的個案研究從 (1) 編到 (10),依報告自述,它分析的是含 DeFi 在內的加密資產相關服務近期案例,聚焦造成重大損失的主要攻擊手法,舉的例子是第三方遭攻破、智慧合約弱點、閃電貸攻擊與惡意程式攻擊。本文不點名個案的業者與協議,報告引用的損失金額與件數統計也全部來自外部機構,本文不寫。

四格圖解:攻破開發者權限、竄改簽章前的介面與程式、由有正當權限的人簽下、資金流出
報告指出的路徑:先攻破開發者或外包商的權限,再竄改簽章前的介面與程式,讓有正當權限的人簽下被竄改的交易,資金因此流出。 · 圖片:Mokaair (© Mokaair)

金融廳自己的取組方針:光靠冷錢包不夠

取組方針的第一章寫,近年涉及加密資產外流的案件不一定是簽章金鑰遭竊造成的,而是包括社交工程攻擊與入侵外包商等間接攻擊在內的各種巧妙手法愈來愈明顯,也有攻擊者花時間事前準備而未被業者察覺的案例。在這種情況下,這份文件寫下關鍵的一句:光靠使用冷錢包無法確保加密資產的安全保管,必須強化包含外包商在內的整條供應鏈的資安管理體制。方針也寫到,日本曾實際發生使用者寄存的加密資產外流事案;在談重點監理的段落它另寫,鑑於過去發生過大規模的外流,金融廳一直密集監控業者的外流風險對策與系統風險管理。

方針把政策架構分成自助、共助、公助。自助方面,金融廳表示自 2026 事務年度(文件寫 Program Year 2026)起,將要求全部加密資產交換業者(日文『暗号資産交換業者』)實施原本要求其他金融業者做的資安自我評估(CSSA),或視需要與業者對話;註十寫 CSSA 是用與金融業資安指引一致的問題自評,讓業者看到自己在業界中的位置、藉此自主改善。金融廳也會檢討提高監督指引要求的資安水準,方向包括人力配置、外部稽核與外包商要件。公助方面,金融廳會持續要求業者參加業界橫向演習 Delta Wall,目標三年內全部業者參加,並在 2026 年內對數家業者的實際運作環境實施威脅導向滲透測試(TLPT)。

共助方面,方針本文只寫「自律規範機構」,註十一才連向 JVCEA 的組織圖;金融廳也鼓勵業者參加 JPCrypto-ISAC 這類資訊共享機構。但這些都不是新增的法定義務:取組方針沒有罰則,對監督指引只寫到檢討與設法提高水準,沒有列出修正條文也沒有寫生效日;三年內全部參加沒有寫起算基準日;TLPT 沒有寫是哪幾家,只寫結果個別回饋受測業者、共通課題回饋業界。

這件事跟台灣讀者有什麼關係

先畫界線。取組方針的對象是日本的加密資產交換業者,兩份文件都沒有提到台灣,也沒有說日本的規定適用於台灣的使用者或平台。能帶走的是問題的形狀。報告寫,業者的錢包系統若使用第三方服務,即使沒有把簽章金鑰交給第三方,確認該第三方已適當建立並落實防範網路攻擊、正式環境存取管理與程式變更管理等控制仍然重要;報告另外寫,外部服務商被攻破可能外溢到業者自家服務或使用者資產。

另一層是自持錢包的人每天在做的事。報告有一頁專門談簽章當下的確認與「盲簽」:複雜的智慧合約交易,錢包可能無法以人類看得懂的格式呈現細節,硬體錢包又受螢幕大小與介面設計限制。報告因此寫給簽署人一句話:簽署涉及智慧合約的複雜交易時,簽署人應該理解的不只是收款地址與轉帳金額,還有這筆交易會執行什麼操作、授予什麼權限、授予給誰。

報告記載,2026 年 5 月 12 日以太坊基金會與錢包開發者、資安公司等生態系參與者發表了 Clear Signing,核心技術 ERC-7730 是以 JSON 為基礎的描述檔標準;但報告同時提醒,它的效果取決於顯示的資訊是否正確、描述檔是否可信與各家錢包採用的模型,描述檔錯誤或發布管道被入侵都可能造成誤導顯示,不能當成無條件安全。還有一個邊界:這份報告是寫給業者與監理機關的,本文查核到的版本沒有給一般使用者的自保清單。以下是編輯設計的例子,不是官方建議:手機錢包跳出一筆看不懂的授權時,可以先問這筆交易要我授權什麼、授權給誰。

常見問題

這份報告是日本金融廳的立場嗎?

不是。金融廳在刊登報告的政策專頁上明寫「上述研究報告不代表本廳的見解、意見等」,報告第二頁的免責聲明也寫本報告的內容不代表金融廳的官方見解,並說報告中的任何錯誤由承包商自負。同一頁的致謝同時提到,金融廳的官員曾對報告提供建議與意見。要引用金融廳自己的立場,該看的是金融廳在 2026 年 4 月 3 日訂定、7 月 23 日補登英文版的取組方針,那才是金融廳署名的文件。

這次公布有沒有新增業者要遵守的義務?

沒有新增法定義務,也沒有罰則。取組方針寫的是金融廳會檢討提高監督指引對加密資產交換業者要求的資安水準,用的字是檢討與設法提高,文件本身沒有列出修正條文,也沒有寫生效日。不過它確實寫下了有日期的期待:自 2026 事務年度起要求全部業者做資安自我評估、2026 年內對數家業者實施威脅導向滲透測試,以及業界橫向演習目標三年內全部業者參加。所以說「沒有任何時程」並不準確,準確的說法是沒有新的法律義務與罰則。

報告說錢是怎麼被弄走的?

報告指出,它分析的近期事件裡有一類並未竊取簽章金鑰本身,而是竄改使用者介面、API、CI/CD、未簽章交易的產生邏輯與正式環境程式等元件,藉由濫用合法的簽章流程造成資金流出。報告的個案教訓寫,這些事件的起點是以社交工程或釣魚攻破開發者權限、或投放惡意程式;介面與 API 被竄改之後,簽署人難以察覺交易是偽造的而照著簽了。本文不寫更細的手法,也不寫入侵跡象。

什麼是盲簽?

報告在個案教訓的其中一頁說明:像 DeFi 協議或錢包合約更新這類複雜的智慧合約交易,錢包可能無法以人類看得懂的格式呈現交易細節,calldata 或 EIP-712 訊息可能只顯示成十六進位字串或難以判讀的資料;硬體錢包又受螢幕大小與介面設計的限制,更難清楚呈現複雜的交易細節。報告因此寫,簽署涉及智慧合約的複雜交易時,簽署人應該理解的不只是收款地址與轉帳金額,還有這筆交易會執行什麼操作、授予什麼權限、授予給誰。

有了 Clear Signing,錢包顯示的東西就可以信了嗎?

報告明確說不行。報告記載 2026 年 5 月 12 日以太坊基金會與錢包開發者、資安公司等生態系參與者發表 Clear Signing,核心技術 ERC-7730 是以 JSON 為基礎的描述檔標準,目標是在簽章當下做到看到什麼就簽什麼。但報告同時寫,它的效果取決於顯示的資訊是否正確、描述檔是否可信,以及各家錢包採用的模型;描述檔錯誤或發布管道被入侵都可能造成誤導顯示,所以不能把它顯示的資訊當成無條件安全,必須搭配其他措施一起用。報告也沒有說哪些錢包已經支援、什麼時候會普及。

報告有給一般使用者的自保清單嗎?

沒有。報告的對象是加密資產相關業者與監理機關,建議寫的是業者的控制項目;報告從既有規範的比對中抽出五個優先領域,分別是強化第三方風險管理、防止惡意程式碼植入或程式竄改、防止加密資產遭未授權移轉、針對智慧合約與 DeFi 的措施,以及善用外部評估。本文查核到的版本裡沒有「使用者應該怎麼做」的章節,所以不要把給業者的控制清單讀成金融廳對使用者的操作指示。

日本的這些要求管得到台灣的平台或我的帳號嗎?

這兩份文件都沒有這樣寫。取組方針的對象是日本的加密資產交換業者,報告與取組方針都沒有提到台灣,也沒有說日本的規定適用於台灣的使用者或平台。台灣自己的制度是另一件事,本文結尾的第二個連結有一篇專門談。

我要怎麼自己去看原始文件?

研究報告掛在金融廳網站那個推動創新的政策專頁的最新情報清單裡,底下同時提供日文報告、英文報告與日文概要版三個 PDF,免責語就印在連結下方。金融廳自己的取組方針在 2026 年 4 月 3 日那則公布頁上,別紙一是日文全文、別紙二是日文概要,別紙三與別紙四是 2026 年 7 月 23 日補登的英文版。兩個頁面標示的更新日期都會隨著頁面再次更新而變動,看的時候要一併記下自己讀到的日期。

最新旅遊情報攻略

資料來源

生活分享