A supervisory FBI agent with top secret clearance is accused of pulling seed phrases from bureau systems moving about 1 million into his own wallet and then confessing to colleagues
2025年7月31日,FBI总部,一名反间谍主管特工Patrick Steven Yaroch被逮捕。同日,他被解雇。这不是一起普通的内部调查——在长达七个月的时间里,这名拥有最高机密权限的资深特工,从政府扣押的加密资产中,分10至12次转移了价值约112.2万美元的资金,存入自己创建的个人钱包。
我花了数年时间审计智能合约和处理机构级资产托管方案。但当我看到这份案件的宣誓书时,第一个念头是:这根本不是技术漏洞的问题,而是制度性失能。FBI对这种问题的防护水平,可能还不如我2017年审计过的最基础的ICO项目智能合约。
案件的关键不在Sui、不在Kraken,也不在Slush钱包。这三个技术载体全程运行正常。真正的攻击向量是:一名FBI特工"搜索FBI持有的相关账户、记住助记词、创建个人钱包"。就这么简单。没有私钥暴力破解,没有零日漏洞,没有钓鱼攻击。一个人,记住了十二个英文单词,便完成了对超过一百万美元资产的控制权转移。
Vá lỗ trước khi nó rò rỉ. 但这条准则显然没有被应用到联邦执法机构的资产托管制度中。助记词以可被内部人员搜索的形式集中存储,意味着这是一场以内部人员为威胁模型的安全测试中,零分交卷。
让我们拆解一下资金分布:Kraken账户中约18.8万美元(16.8%),Suilend/Slush钱包中约93.3万美元(83.2%)。这里有一个容易被忽略的细节——超过八成资产存放在DeFi借贷协议中生息。联邦执法机构在扣押加密资产后,并未简单冷存储,而是保持了链上的收益状态。这是收益管理上的智慧,却是安全上的灾难。资产暴露在链上的时间越长,风险窗口就越大。Thử nghiệm càng sớm, tổn thất càng nhỏ. 拖延只会让代价膨胀,这就是活生生的案例。
Yaroch选择Slush钱包的原因更是让人哭笑不得——"喜欢水滴状标志"。这不是安全评估后的选择,这是视觉偏好。从2017年我审计ICO项目开始,我就反复看到同样的错误模式:用户或者机构,在钱包选择上更注重美观和直觉,而非安全和审计记录。Trezor硬件钱包在事件中被查获,却完全不是攻击面——因为攻击者根本不碰硬件,他直接从纸面读取了助记词。
这是一次关于单点故障的极端教学。Sui链没有被攻破,Suilend的智能合约没有漏洞,Kraken的平台安全也没有失守。整个加密货币基础设施的表现无懈可击。唯一被攻破的,是一个FBI特工的职业道德,和一张记录了十二个单词的纸。
现在我们需要讨论这个事件中最令人不安的结构性问题。这起案件的价值,不在于一百万美元的金额——这个数字在美国法警服务局4600万美元钱包被窃案的衬托下显得微不足道——而在于它所暴露的"政府作为托管方"的整体风险模型。
如果一名特工能够独立搜索并记住全部助记词,那么就意味着初始扣押这些资产时,FBI没有采用助记词分片存储,没有多重签名托管,没有硬件隔离。基于我过去与机构客户合作的经验判断,一个组织如果连拆分助记词这种基础操作都未能落实,其审计日志多半也是形同虚设。10至12次转账,持续七个月,未被任何系统自动拦截——这不是单纯的偶发事件,这是三层防线的系统性失效:访问控制失败、可疑行为检测失败、人工监督失败。
这个案件还揭示了一个更隐蔽的归因风险。注意观察接下来的社交媒体动态:有人会把"FBI特工通过Slush钱包盗取Sui生态资产"曲解为"Sui生态存在安全漏洞"。这是典型的错误归因模式。Sui、Suilend、Kraken、Trezor、Slush——所有技术基础设施在本案中都是无过错载体。然而,声誉层面的"错杀"往往与事实无关,只与叙事有关。
更深层的风险在监管维度。此案将直接推动联邦执法机构重新评估扣押数字资产的SOP,包括引入多重签名、拆分助记词保管、访问审计日志等机制。但更可能改变的是政府机构与加密平台之间的合作条款——当执法机构要求交易所配合扣押账户时,谁有权访问密钥?是否需要多部门交叉审批?保管链的完整性如何认证?
还有一件事值得关注。Yaroch在反间谍部门工作,持有最高机密级别许可,且被借调至另一情报机构的同时仍保有FBI系统访问权限。最讽刺的是,一名负责反间谍的特工,利用职务之便调查"敌对势力"钱包后,把资金转入自己的个人钱包。他不只是盗窃,他直接用FBI的情报能力构建犯罪路径。
瑞士国家银行在找我做CBDC项目技术咨询时,问我一个非常务实的问题:零知识证明能为这些敏感交易带来什么?我的回答是:证明即审计。这正是本案缺失的一环——系统中不存在可验证的、不可篡改的操作轨迹。如果扣压资产的每一次访问都要求生成一个零知识证明,任何人(包括内部人员)的操作都无法在不被追踪的情况下完成,那么Yaroch的第一次转账就会触发警报,而不是第十二次之后。
当你检视这个事件的全貌,真正的悲剧在于:所有的技术基础设施——Sui的共识机制、Suilend的协议逻辑、Kraken的账户系统,甚至Trezor的硬件安全——都在忠实地履行它们的职责。它们保护了资产的安全,却无法保护资产的所有权。一个人的眼睛看见了那些单词,一切都结束了。
过去五年,加密行业的安全叙事围绕着一句话展开:协议是否安全?这个案件告诉我们,这个问题的答案越来越无关紧要。真正的问题应该是:谁能看到你的助记词?如果答案是"不止你一个人"——即使那个人穿着FBI的制服——你的资产就已经不属于你了。
我建议每一个加密货币投资者都停下来想一想:当政府扣押你的加密资产时(无论你是否有罪),他们会如何保管它?如果答案是随便一台可被内部人员搜索的电脑,那么你对于"政府托管"的信任,便应该在你的风险模型中标注为一个需要额外对冲的敞口。真正的自我保管,不是买一个硬件钱包放在抽屉里,而是确保没有任何单一实体——无论它是中心化交易所、DeFi协议,还是美利坚合众国联邦调查局——能够仅凭一行搜索命令就移动你的资产。