最近网上有用户公开反映,自己在某交易所账户里的加密资产被异常转出,金额约 170 万 USDT。
事情很快变成一场用户和交易所之间的“各执一词”:用户一方觉得,账户在交易所里,平台的登录提醒、大额提现和风控拦截不该这么轻易失守;平台一方通常会回到账号密码、双重验证、设备环境、钓鱼链接、用户授权这些问题上,强调责任边界。
这种争议,我们其实并不陌生。
每隔几天,曼昆律师都会遇上类似这样的咨询。客户来咨询时,很少一上来就能把事情讲成完整的案件。更多时候会说一句:“我的币被盗了,你们能不能帮我追回?”
再问下去,才发现情况完全不一样:有的是交易所账号被异地登录后提现,有的是钱包点了钓鱼授权,有的是助记词让熟人看过,有的是所谓客服发来“解冻链接”,还有的是项目方多签钱包里某个签名人出了问题。
所以,这类案件不能一开始就问“平台赔不赔,我现在能不能报警?公安能不能追回?”真正要做的,是在最短时间里搞清三件事:资产原来在哪里,控制权怎么丢的,钱现在流到哪里。
这三句话讲不清,后面不管是报警、找平台协查、做链上追踪,还是和交易所谈责任,都会变成各说各话。
先把账户里的资产摁住
币被盗以后,最容易浪费时间的动作,是在群里问“有没有人认识交易所内部的人”,或者到处找所谓黑客团队。很多人不是不着急,而是太着急了,反而先把时间花在最不稳定的地方。
真正要先做的,是把还能控制的东西按住。
如果是交易所账户异常,马上冻结账户、改密码、关闭 API 接口权限、解绑陌生设备,检查邮箱和手机是否也被别人控制。同时向平台提交工单,要求保留登录日志、提现记录、设备指纹、IP 地址、2FA 双重验证记录和风控处理记录。
如果是链上钱包异常,不要继续在原钱包里做复杂操作。先确认同一组助记词、同一台设备、同一个浏览器插件里还有没有其他资产;该迁移的迁移,该断网检查的断网检查。与此同时,把原钱包地址、被盗交易哈希、授权记录、可疑合约地址、可疑网站域名都保存下来。
很多用户发现第一笔被转走以后,还继续登录同一个钓鱼页面、继续输入验证码,甚至继续把剩余资产放在同一个钱包里,结果损失被放大。币已经被转走的部分,可能要靠后续追踪和协查。还没被转走的部分,先别再给攻击者第二次机会。
交易所账户被盗,别只说“我没操作”
交易所账户被盗,和非托管钱包被盗不是一回事。
交易所账户背后有一整套平台系统:KYC 身份认证、登录设备、提现白名单、邮件短信、身份验证、风控规则和客服工单。用户看到的是账户余额没了,平台看到的可能是一次登录、一次地址新增、一次 2FA 验证、一次提现确认。双方要争的不是“是不是本人操作”,而是这套操作链条到底有没有异常。
用户这边不能只说“不是我干的”。要把几个时间点拼出来:什么时候收到登录提醒,什么时候新增提现地址,什么时候发起提现,邮箱或手机有没有收到验证码,提现前有没有二次确认,平台有没有拦截,自己有没有点过所谓客服、理赔、升级 KYC、解除风控的链接。
平台这边也不能只用一句“用户账号自行保管”结束讨论。资产在交易所账户里,平台至少要说明它的风控逻辑有没有正常运转:异地登录、大额提现、新地址提现、设备变化、短时间内多次操作,这些有没有触发更严格的验证;客服响应和冻结动作是否及时;平台协议里的免责条款能不能覆盖具体过错。
这也是为什么交易所盗号案里,登录日志、邮件短信、设备指纹、提现记录和客服工单都很重要。它们不是技术细节,而是责任边界。
链上钱包被盗,看私钥和授权
如果资产在 MetaMask、imToken、TokenPocket、硬件钱包、多签钱包或者其他非托管钱包里被转走,问题就会回到钱包控制权。
私钥是用户控制虚拟货币的唯一凭证,谁拿到私钥、助记词或者等同于私钥的控制信息,谁就可能发起转账。
很多用户会说,我没有把助记词告诉别人。但实务里,泄露未必是“告诉别人”这么简单。有人把助记词截图存在相册里,手机云同步被盗;有人发到微信文件传输助手,被电脑木马读取;有人让朋友或所谓技术人员代操作钱包,对方顺手记下助记词;也有人在钓鱼网站上签了一笔自己看不懂的授权。
还有一种情况更容易被忽略:恶意授权。
用户没有主动把币转出去,只是在某个页面点击了授权、质押、领取空投、升级合约、解冻账户。攻击者拿到授权后,再把某类代币转走。用户报案时只盯着最后一笔转账,但真正的风险入口可能在更早的一笔 approve 代币授权、一段合约交互或者一个钓鱼域名。
所以,链上钱包被盗时,不要只截余额归零的图。要把被盗前后完整链上动作拉出来:什么时候连接网站,签了什么消息,授权给了哪个合约,资产从哪个地址转到哪个地址,后面有没有拆分、跨链、换币、进交易所。
冷钱包也不是绝对保险箱
很多人一听钱包被盗,就会说“早知道放冷钱包”。冷钱包当然比热钱包更适合长期保存资产,但冷钱包不是魔法保险箱。
冷钱包资产被盗大致分成三类:用户保管不当、冷钱包服务商自身风险、引入第三方服务的风险。
现实中一部分冷钱包被盗案件往往是熟人作案,这和我们看到的咨询也很接近:外人不一定懂你的资产情况,真正知道你有多少币、钱包放在哪里、平时怎么操作的人,反而可能就在身边。
但如果冷钱包产品本身存在技术漏洞,或者服务商在生成、存储、传输私钥的过程中留下后门,责任就不能简单推给用户。冷钱包服务商如果掌握或留存用户私钥,内部人员利用这些信息转走客户资产,可能进入盗窃罪评价。
还有第三方服务的风险。很多硬件钱包或钱包软件会嵌入买币、换币、质押、跨链等第三方入口。用户以为自己还在钱包官方环境里,实际上已经跳到了另一个服务商的页面。这个时候要看用户协议、跳转提示、第三方条款,以及服务商有没有尽到必要提示和安全保障义务。
冷钱包给普通用户的提醒是:不要把“离线”理解成永远安全。真正要看的,还是私钥在哪里生成,在哪里保存,谁接触过,转账时谁签名,第三方服务有没有介入使用过程。
两手准备:联系交易所和报警
当资产在平台体系里丢失,用户要同时准备两条线,一条是刑事报案和追踪,一条是平台责任和补偿方案。
平台愿不愿意赔、赔多少、按什么规则赔,不是单靠情绪争出来的。要看平台协议、安全保障义务、事件原因、用户自身操作、平台响应速度、资产是否仍可控制,以及有没有可核验的损失和流向。
不少被盗资产最后会进入中心化交易所。攻击者最终也要兑换、拆分、变现或者继续清洗。只要资产进入有 KYC 身份认证的平台,就可能留下账号、设备、IP、订单、提现地址和身份资料。
但平台不会因为用户发一句“这是我的币”就冻结别人的账户。尤其是境外交易所,通常需要用户先提交完整材料,平台内部做风险标记;如果要进一步冻结账户、披露 KYC 或登录信息,往往需要执法机关、律师函、法院文书,或者平台认可的合规请求流程。
时间也很短。攻击者知道中心化平台有实名和风控,通常不会把资产长时间放在一个账户里。资金可能很快换成其他币种,转到新地址,或者通过内部转账、OTC、跨链桥继续流转。等用户几天后才慢慢整理材料,平台即使愿意配合,也可能只能看到资产曾经经过,已经无法控制。
很多人去报案,带的是一摞截图:余额截图、聊天截图、浏览器截图、客服截图。材料看起来很多,但办案人员看完仍然不知道从哪里下手。
更有效的报案材料,应当像一条链。
先讲资产来源。币从哪里来,是交易所得还是投资购买;对应的充值记录、购买记录、银行流水、交易所订单、钱包历史记录,要能说明资产原本属于谁。
再讲失控过程。什么时候发现异常,原来由谁保管账户或钱包,哪一笔交易把资产转出,交易哈希是什么,转出地址和接收地址分别是什么,币种和数量是多少,按照什么价格估算损失。
然后讲可疑线索。异常登录 IP、钓鱼网站域名、冒充客服聊天记录、远程控制软件、邮箱登录记录、提现地址新增记录、授权合约地址、攻击者后续转移地址、资金进入的交易所或兑换平台,都要按时间顺序整理。
再把已经做过的动作说明白。是否联系交易所,是否提交工单,是否要求冻结,是否向链上安全公司或浏览器提交风险标记,是否保存网页、邮件、聊天记录和平台回执。
这里我想补一句实务提醒:不要只保存截图,尽量保存原始链接、邮件原文、网页录屏、工单编号和交易哈希。截图可以帮助理解,但原始材料更容易被核验。
律师介入服务,不只是陪同报案
虚拟资产被盗以后,律师的价值不只是陪客户去派出所。
第一,是判断案件入口。到底更像盗窃、诈骗、非法获取计算机信息系统数据,还是平台服务争议、内部人员侵占、投资骗局或安全事故。入口不同,管辖、证据和沟通对象都不同。
第二,是重组证据。客户手里的材料经常散在交易所截图、链上浏览器、邮件、聊天记录、银行流水、钱包页面、工单回复和社群对话里。律师要把这些材料整理成办案机关能理解的事实链,而不是让客户抱着一堆截图反复解释。
第三,是推动平台协作。涉及交易所、钱包服务商、稳定币发行方、链上分析公司、域名商、云服务商、邮箱服务商时,不能只靠客服聊天。哪些信息用户可以自行提交,哪些需要律师函,哪些必须由公安机关调取,哪些需要境外平台执法请求入口,要分层处理。
第四,是处理责任争议。如果资产是在交易所或钱包服务里被转走,后续可能会涉及服务合同、安全保障义务、风控规则、异常交易拦截、用户安全义务。律师要看的不是“平台必须赔”或者“用户自认倒霉”,而是具体哪一环出了问题,谁有能力避免,谁没有尽到应尽义务。
盗币案件,不一定只有一个罪名
虚拟资产被盗以后,很多客户会直接问:“这算盗窃吗?”
这个问题不能只按生活经验回答。围绕盗窃数字货币,实务中一直存在盗窃罪和非法获取计算机信息系统数据罪之间的定性争议。
这背后的差别很大。盗窃罪保护的是财产权益,金额越大,刑罚空间越高;非法获取计算机信息系统数据、非法控制计算机信息系统罪,更偏向保护计算机系统和数据安全,最高刑罚结构不同。对受害人来说,定性会影响追赃退赔和损失评价;对嫌疑人来说,定性会影响罪责刑是否相适应。
放到今天的盗币场景里,可能出现几种不同路径。
如果熟人拿到助记词,未经授权把钱包里的币转走,案件会更接近秘密取得他人财产性利益。重点在于原控制人是谁,助记词如何被取得,转币有没有授权,后续有没有变现和占有目的。
如果黑客通过木马、钓鱼网站、系统漏洞拿到账号密码、私钥或平台数据,案件可能同时涉及计算机类犯罪和财产犯罪。不能只说“黑客攻击”,要看他到底是非法获取数据,还是进一步控制资产、转移、拆分、兑换、变现。
如果资产进入了 U 商、OTC 承兑商、混币服务、跨链桥或交易所账户,后面还可能牵出掩饰隐瞒犯罪所得、洗钱、帮信等问题。盗币不是转出那一刻就结束,后续资金流向往往决定追赃能不能推进,也决定谁可能被卷入案件。
这也是为什么,受害人报案时不能只讲“我的币被偷了”。要把控制权怎么丢、资产怎么走、谁可能接收、哪里可能实名,讲成一条可以调查的线。
友情提示:别被找回团队再骗一次
虚拟资产被盗以后,受害人很容易进入第二个坑:找回骗局。
骗子知道你着急,会冒充链上安全团队、交易所内部人员、律师、公安协查人员、白帽黑客,承诺“百分百找回”“内部通道冻结”“先解冻后付款”“需要验证钱包”“把助记词导入安全工具”。这些话术听起来正中痛点,实际往往是第二轮收割。
底线很简单。
任何要求你提供助记词、私钥、验证码、远程控制手机电脑的,都要高度警惕。任何要求先把剩余资产转到所谓安全钱包、验证钱包、恢复钱包的,都不要急着操作。真正专业的链上分析和法律服务,通常围绕交易哈希、地址、平台、证据和文书推进,不会要求你交出资产控制权。
币已经被盗一次,不要因为着急,把剩下的资产和证据再交给第二个陌生人。
曼昆律师小结
遇到加密资产被盗这类情况,先止损,保账户和剩余资产;再取证,把交易哈希、地址、账号、日志、聊天、工单、邮件和设备记录固定下来;再分流,判断是报警、平台协查、民事争议、内部追责还是多条路径并行。
等这些基础工作做扎实了,再谈追赃和责任。
(本文仅为一般法律风险分析和实务经验分享,不构成对任何个案的法律意见。个案处理应结合具体平台规则、证据材料、资产流向、司法管辖和最新法律政策综合判断。)

