一、香港大會最熱鬧的是 100 萬美元,最重要的卻不是價格
2026 年香港 Bitcoin Asia 大會上,傳播度最高的一句話來自 CZ:比特幣會很快達到 100 萬美元。Bitcoin Asia 官方也把這句預測作為現場傳播的重點。
但把整場對談只讀成「CZ 看多、香港擁抱 Web3」,其實錯過了更重要的內容。CZ 真正值得關注的判斷,是比特幣正在發生四個結構性變化:
從個人持倉走向機構與國家:養老金、基金乃至國家儲備開始把比特幣納入配置視野;
更多傳統資產上鍊:穩定幣、RWA(真實世界資產)和代幣化股票把美股等傳統資產帶入鏈上;
AI 先用穩定幣、再用 BTC:AI Agent 可能先用穩定幣完成自動交易,再逐步使用 BTC 等資產;
各國競爭重點轉移:從「是否接受加密」轉向「監管框架與金融基礎設施是否落地」。
現場的公開討論也明顯從「價格」轉向「結構」:機構採用與全球資本流動、 AI Agent 的授權 / 預算 / 自動結算、 以及香港以政策、資本、AI 和人才形成新的數字資產入口。
價格是最容易被傳播的表象,但它掩蓋了一個更硬的事實:當資產規模變大,被盜與糾紛的規模也在同步變大。 這不是情緒判斷,而是有數據支撐的趨勢——大會在慶祝資本進入,卻沒有充分回答資本進入之後「丟了怎麼辦」。
二、被忽視的另一半:資產上鍊的同時,風險也在制度化放大
如果說大會的主敘事是「資本如何進來」,那麼被系統性忽視的另一半,是「資本進來之後正在發生什麼損失」。幾組公開數據可以把這層背景講清楚:
總量創紀錄:據 Chainalysis,2025 年加密資產被盜總額約 34 億美元,其中朝鮮相關黑客單獨盜取約 20 億美元;2024 年從平臺被盜約 22 億美元。
單案規模史無前例:2025 年 2 月 Bybit 被盜約 15 億美元(約 401,346 枚 ETH),是史上最大數字資產盜竊案,FBI 將其歸因於朝鮮「TraderTraitor」行動。[8][9]
個人錢包成為高發面:個人錢包失竊在 2024 年一度佔被盜總額的 44%(約 15 億美元),2025 年降至約 20%(約 7.13 億美元),但事件數飆升到約 15.8 萬起——攻擊者轉向「更多人、單筆更小」。
物理脅迫抬頭:所謂「扳手攻擊」(對持幣人實施暴力或脅迫)與幣價上行相關,高價週期更易被針對。
這幾組數字說明一個殘酷的對稱關係:價格越高、採用越廣,被盜與被詐騙的絕對規模就越大。 國家儲備、機構託管、資產代幣化和 AI 自動交易一旦真正落地,風險敞口會沿著以下路徑成倍放大:
風險場景典型失效點已發生的公開案例參照交易所 / 託管冷錢包被攻破多籤流程被篡改、簽名界面與真實交易不一致WazirX 約 2.3 億美元多籤被盜(2024.7)託管與密鑰管理失效熱/冷密鑰憑據洩露、社工、託管方內部環節DMM Bitcoin 約 3.05 億美元被盜(2024.5)跨鏈橋被利用橋合約漏洞、驗證機制被繞過Ronin 橋約 4.55 億美元被盜(2022)穩定幣 / RWA 凍結與解凍爭議發行方凍結影響到合法持有人、責任不清Tether/Circle 凍結口徑差異(見觀點四)AI Agent 越權交易授權邊界缺失、無預算上限與二次確認大會邊會已把風險指向 Agent 授權/結算贓款跨鏈跳轉與混幣鏈間監管割裂、混幣器切斷關聯Bybit 洗錢經 DEX/跨鏈橋/混幣器分散
這正是德爾泰(Delta & Capital)與大會主流敘事的差異所在:主流敘事講入口,安全與追責這一層,大會尚未充分回答。
三、資本進入以後,大會尚未回答的三個問題
資產失竊後,誰來追蹤、追蹤到什麼程度? 鏈上交易可見,但地址歸因、跨鏈續追、交易所協查與司法材料,並不會自動發生。
平臺和託管方出問題後,責任邊界如何劃分? 內部控制失效、風控誤傷、凍結爭議——誰承擔、按什麼規則承擔?
AI 自動交易失控後,責任屬於誰? 用戶、模型、開發者還是平臺?
這三個問題,構成了本文的核心追問。下面用一節專門拆解第一個問題,因為它最能說明「看得見」和「拿得回」之間的真實距離。
四、深度拆解:為什麼「鏈上可追蹤」不等於「資金可追回」?
CZ提到,比特幣鏈上交易容易追蹤,因此並不意味著完全脫離監管。這句話對,但只對了一半。區塊鏈解決的是「交易是否發生、發生在哪些地址之間」,它沒有自動解決「資金屬於誰、責任由誰承擔、誰能協助凍結、如何完成追回」。 從「看得見」到「拿得回」,中間隔著一條完整的、經常斷裂的執行鏈。用 Bybit 案可以把這條鏈看清楚:
1. 地址實體歸因:從匿名地址到現實主體
鏈上只顯示地址,不顯示「人」。要讓證據有意義,必須把匿名地址與現實主體(個人 / 平臺 / 交易所)對應起來,這依賴地址簇歸併、行為特徵分析和外部情報。歸因做不到,後續一切協查都無從談起。
2. 跨鏈跳轉(chain-hopping):監管割裂被系統性利用
Bybit 被盜後,資金被拆分到數千個地址、跨多條鏈,再經去中心化交易所(DEX)和跨鏈橋來回轉換以切斷追蹤。這不是個例:據 Elliptic,2025 年約 33% 的跨鏈調查跨越三條以上區塊鏈,「鏈跳」已成為當年主流洗錢手法。每跨一條鏈,追蹤就多一次斷點。
3. 混幣器:切斷輸入與輸出的關聯
贓款常被送入混幣器打斷資金關聯。以 Tornado Cash 為例,自 2019 年以來經其流轉的資金規模超過 70 億美元,2022 年被 OFAC 制裁;朝鮮相關黑客曾用它清洗 Ronin 橋被盜的逾 4.55 億美元。混幣之後,鏈上仍「可見」,但可歸因性大幅下降。
4. 落地點:只有有實名(KYC)要求的環節才可能被凍結
真正能「凍結」和「協查」的,往往是贓款進入中心化交易所、穩定幣發行方等有實名要求的環節。Bybit 案中,短短數日約 3.35 億美元已被洗出,約 9 億美元仍在追蹤;截至相關訴訟,跨 28 家以上交易所與託管方,被追回或凍結的僅約 7,890 萬美元——相對 15 億美元的損失,比例極低。[15][18]
5. 多司法轄區執行:證據要能被平臺和法院採信
即便追蹤、歸因、凍結都到位,最終仍需報案、司法程序與跨轄區協作把「鏈上事實」轉化為「法律行動」。這一步涉及取證規範、管轄權和平臺配合意願,是整條鏈上最慢、最不確定的一環。
結論:技術上的「看得見」,與現實中的「拿得回」,中間隔著歸因、跨鏈續追、反混幣、落地點識別、合規級證據固定、多轄區執行六道關口。任何一道斷裂,追回就無從談起。這也是為什麼「事前防護」的價值,通常遠高於「事後追索」。 德爾泰(Delta & Capital)必須坦誠:面對高度自動化的洗錢鏈路,追蹤難度極高,任何「保證追回」的說法都應保持高度警惕。
五、德爾泰視角:行業需要一層「可驗證的資產安全基礎設施」
核心論點:比特幣成為全球資本資產之後,真正稀缺的不再只是交易入口,而是一套能夠證明資金路徑、識別責任邊界、執行凍結協作並支持損失追索的安全基礎設施。它不是單一工具,而是分層能力。可以把它拆成五層:
層級能力要回答的問題① 預防層密鑰/多籤治理、簽名可視化、授權與預算控制事故能不能少發生、發生後能不能第一時間止血② 歸因層地址簇歸併、實體標籤、跨鏈資金識別錢去了哪裡、可能是誰③ 協作層交易所協查、穩定幣發行方凍結、跨轄區通道誰能在落地點攔住贓款④ 證據層合規級資金流時間線、可被平臺/法院採信的報告鏈上事實能否轉化為法律行動⑤ 責任層責任邊界界定、託管/平臺/用戶/模型的劃分規則出事之後由誰負責、按什麼規則
圍繞這一框架,德爾泰(Delta & Capital)提出五個觀點。
觀點一:預防層——WazirX 案說明,「簽名界面」本身就是攻擊面
2024 年 7 月,WazirX 約 2.3 億美元從一個六籤多籤錢包被盜。事後覆盤顯示,攻擊核心在於託管界面顯示的內容與實際執行的交易不一致:簽名者以為在批准正常交易,實際卻通過一次 delegatecall 把多籤合約的實現替換成了惡意合約,從而奪取資金控制權。[10][19] 這暴露一個被長期低估的事實:多籤本身不等於安全,「你籤的」和「你以為你籤的」之間的鴻溝才是真正的攻擊面。 預防層因此必須包含簽名可視化(所見即所籤)、變更前的合約邏輯校驗、以及獨立於界面的二次核對。這一點在 AI Agent 場景下會被放大——見觀點三。
觀點二:協作層——香港真正的競爭力不只是發牌,而是「出事後能不能處理」
CZ 認為,只有監管框架還不夠,關鍵是牌照能否真正審批、銀行賬戶能否使用、業務能否落地。德爾泰(Delta & Capital)把這個邏輯延伸到安全:一個金融中心的數字資產競爭力,最終不只看發了多少牌照,還要看盜竊、詐騙、凍結、託管爭議發生後,能否快速形成證據、劃清責任、協調處置。
香港近年推進 VASP 發牌與穩定幣監管框架,解決的是「資本如何合規進入」;但如果沒有配套的「事故處置能力」——鏈上取證、交易所協查通道、與穩定幣發行方的凍結協作、爭議解決機制——機構採用仍然是不完整的。入口(牌照+資本)和出口(安全+爭議解決)必須兩端都成立,數字資產中心才算完整。
觀點三:責任層——AI Agent 必須能支付,但不能擁有不受限制的資產控制權
大會相關邊會已把問題指向 AI Agent 的授權、預算和結算。[4] 把觀點一的教訓代入 AI 場景會更危險:如果連人類簽名者都會因「界面與真實交易不一致」而失守(WazirX),那麼一個自動簽名、高頻執行的 Agent,一旦授權邊界缺失,損失會以機器速度擴大。
所以未來的安全基礎設施需要把以下能力設為默認項,而非可選項:
單筆和累計預算上限;
地址白名單與高風險合約攔截;
異常頻率檢測與大額交易二次確認;
可撤銷授權(有「剎車」);
完整的決策與簽名日誌(可回溯、可舉證);
事故後的資金流向追蹤接口。
「Agent 能否支付」只是第一階段,「Agent 支付出錯後由誰負責」才是商業化階段必須回答的問題。 沒有責任層,AI 支付創新就是在無保險的高速公路上開無人車。
觀點四:協作層的現實差距——同樣是穩定幣,凍結口徑完全不同
CZ 認為,代幣化股票可以讓亞洲用戶更方便地接觸美國資產,並進一步進入比特幣市場。[1] 但資產上鍊降低了交易門檻,不會自動降低法律、託管和欺詐風險,反而讓責任鏈跨越發行方、平臺、託管人、區塊鏈與司法轄區。穩定幣凍結就是一個現成的例子,說明「協作層」在現實中有多不均衡:
Tether(USDT)相對主動:累計凍結地址約 9,600 個、凍結規模達數十億美元級別;僅 2026 年 4 月一次就配合 OFAC 與美國執法凍結超 3.44 億美元。
Circle(USDC)更保守:其 CEO 明確表示,非有法院命令一般不凍結;2023–2025 年間凍結地址約 372 個、規模約 1.09 億美元,在多起事件中被批評「贓款可見卻未及時凍結」。
對普通用戶和機構而言,這意味著:你持有的 Token 被盜後能否被凍結、以及凍結會不會誤傷合法持有人,取決於發行方的政策,而不是區塊鏈本身。 同一個 Token 背後還牽連一連串問題:是否足額儲備、誰持有底層資產、Token 被盜後底層權益是否仍成立、發行方倒閉後如何主張權利、二級市場交易與法律所有權是否一致。所以 RWA 競爭最終不僅是「誰發行得快」,更是「誰能把資產、責任和證據對應起來」。
觀點五:敘事層——國家儲備和機構採用,不能被包裝成散戶加槓桿的理由
CZ 討論的是以長期、市場化方式配置國家儲備,並不是讓普通投資者根據「100 萬美元」預測追漲或加槓桿。[1] 需要明確區分三種完全不同的邏輯:
國家儲備邏輯:長期配置、資產負債表和戰略安全;
機構配置邏輯:託管、流動性和風險預算;
散戶交易邏輯:價格、槓桿、清算和承受能力。
可以直接講:國家開始討論比特幣儲備,不代表個人應該用高槓杆提前交易一個尚未兌現的百萬美元目標。資產獲得制度認可,與「任何價位都不會暴跌」,是兩回事。值得一提的是,現場也有關於長期技術風險的討論(如量子計算對加密體系的潛在影響)。這類議題同樣說明:比特幣的長期價值敘事,需要與之匹配的安全與風險機制,而非單一價格預期。
六、追回不是萬能,也不是絕望:三類結局的真實分佈
為了避免走向另一個極端(「反正追不回」),需要看清追回的真實分佈。公開案例顯示結局高度分化:
少數「幾乎全額返還」:Poly Network 2021 年被盜約 6.1 億美元,因資產難以變現、且平臺聯合交易所拉黑地址、Tether 凍結約 3,300 萬美元 USDT,最終絕大部分被返還——這是特例,且高度依賴資產流動性差與多方協作。
多數「部分凍結 / 長期追蹤」:如 Bybit,跨 28 家以上機構僅凍結/追回約 7,890 萬美元,其餘進入長期追蹤。
個別「因市場升值反而回本」:某些個人被盜案中,執法用取證工具追回部分資金,疊加幣價上漲,最終按美元計回收比例較高——但這屬於運氣疊加,不可複製、不可承諾。
規律很清晰:能否追回,取決於贓款是否仍可追蹤、是否進入有實名要求的落地點、平臺與司法是否配合,以及混幣/跨鏈的程度。這再次印證——事前防護的確定性,遠高於事後追索的不確定性。
七、香港下一階段應該競爭什麼
香港要爭奪的,不應只是「亞洲加密交易中心」或「大會規模」,而是更完整的一句話標準:讓資本敢進來、資產看得清、事故能處理、責任追得到。
牌照與資本解決「入口」,安全與爭議解決機制解決「出口」。當穩定幣、RWA、機構託管和 AI 支付在香港落地,真正的護城河不再是發牌速度,而是上面那套「五層安全基礎設施」能否成為本地金融基建的默認配置。
八、結尾
比特幣達到 100 萬美元,或許只是時間問題;但如果行業不能解決盜竊、詐騙、託管、凍結和 AI 越權交易,再高的價格也不會自動換來更成熟的金融體系。34 億美元的年度被盜規模、15 億美元的單案損失、不足 5% 的即時凍結率——這些數字才是價格狂歡背後需要被回答的問題。
香港要爭奪的,不應只是亞洲加密交易中心,更應該是數字資產安全、合規與爭議解決中心。
過去十年,行業解決的是如何把資產搬上鍊;未來十年,必須解決鏈上資產出事以後,如何證明、追蹤、凍結和追回。
關鍵概念速查
RWA(真實世界資產):把股票、債券、房產等傳統資產以代幣形式映射上鍊,降低交易門檻,但也把發行、託管、法律權利等責任一併帶上鍊。
AI Agent 支付:由 AI 自主發起並結算的鏈上支付;核心風險是授權邊界與資產控制權,而非「能不能付」。
地址實體歸因:把鏈上匿名地址與現實世界主體(個人 / 平臺 / 交易所)對應起來的分析過程,是追索協查的前提。
鏈跳(chain-hopping):藉助跨鏈橋和 DEX 在多條鏈間反覆轉換資產以切斷追蹤的洗錢手法;2025 年約三分之一的跨鏈調查跨越三條以上區塊鏈。
混幣器(Mixer):將多筆交易混合以切斷輸入與輸出關聯的工具,如被制裁的 Tornado Cash;混幣後鏈上仍可見但可歸因性大幅下降。
KYT(瞭解你的交易):交易級反洗錢風控,是贓款落地後追索協查的基礎。
可驗證的資產安全基礎設施:一套覆蓋預防、歸因、協作、證據、責任五層的機制與能力,而非單一工具。
常見問題(FAQ)
Q:區塊鏈交易可追蹤,是不是意味著被盜資金一定能追回?
不是。鏈上「可追蹤」只解決「交易是否發生」,能否追回還取決於地址歸因、贓款是否進入有實名(KYC)要求的交易所、是否經過跨鏈與混幣、平臺與司法程序是否配合。以 Bybit 為例,損失約 15 億美元,截至相關訴訟被凍結/追回的僅約 7,890 萬美元。
Q:為什麼同樣被盜,有的穩定幣能凍結、有的不能?
因為凍結取決於發行方政策而非區塊鏈本身。Tether 相對主動凍結、規模達數十億美元級;Circle 通常需法院命令才凍結。持有不同穩定幣,事後可協作的空間不同。
Q:AI Agent 自動交易出錯,責任算誰的?
目前尚無統一答案,可能涉及用戶、模型、開發者和平臺。這正是安全基礎設施需要提前解決的問題:預算上限、白名單、可撤銷授權與完整日誌,是劃分責任的前提。
Q:香港做數字資產中心,最需要補的是什麼?
除了牌照與資本入口,更需要事故發生後的處置能力——鏈上取證、責任界定、交易所與發行方凍結協作、爭議解決。
Q:被盜資產還能追回嗎?
取決於贓款是否仍可追蹤、是否進入有實名要求的交易所、是否經跨鏈/混幣、相關平臺與司法程序是否配合。事前防護遠比事後追回重要,任何「保證追回」都應保持警惕。
內容支持:本文由德爾泰(Delta & Capital)提供鏈上安全與合規科普支持。德爾泰(Delta & Capital)專注於CEX / DEX 賬號限制 / 風控 / 凍結的申訴與解除限制支持,加密資產被盜、被騙追回支持。區塊鏈數據分析與合規技術研究,核心能力覆蓋:鏈上交易追蹤與資金流向分析、鏈上數據法證與鏈上追索、KYT/AML 實時風控與地址風險識別、KYT/SOW(資金來源證明)溯源與重構、跨鏈與多幣種資金路徑還原 ;同時為報案與司法協查提供鏈上證據梳理與技術支持。更多鏈上安全與合規科普,可關注微信公眾號 德爾泰Delta。本文為公益性科普,不提供也不構成任何追回、解凍承諾,亦不替代法律程序。
風險與合規提示:本文為安全與反詐科普,不構成投資建議,也不構成任何保證追回承諾。文中事件數據來自公開報道,可能隨調查進展更新。虛擬貨幣相關業務在我國境內不受法律保護,請理性看待並防範相關風險。