

根据安全机构Blockaid发布的最新分析报告,2026年上半年共记录到212起已验证的加密货币项目漏洞攻击事件,累计造成约11亿美元资产流失。这一数字不仅刷新了半年度攻击事件数量的历史纪录,更较2025年全年数据激增3.4倍,反映出行业安全形势持续恶化。
尽管整体被盗金额低于前一年水平,但主要归因于2025年2月Bybit遭遇的15亿美元单一袭击案不再重现。在2026年,影响KelpDAO、Drift Protocol、Resolv及CowSwap的四起最大规模攻击合计导致约7.07亿美元损失,占全期总损失的64%。
具体来看,KelpDAO于4月遭受重创,损失达2.92亿美元,被认定为朝鲜关联实体所为;同月,Drift Protocol亦遭相同背景组织攻击,损失2.85亿美元。此外,Resolv和CowSwap分别发生未知金额的资产被盗事件。
剔除上述重大案例后,其余超过200起中小型攻击共造成约3.58亿美元损失,揭示出低频高发型攻击正成为生态系统中的常态化威胁。
Blockaid指出,当前安全威胁重心已从单纯智能合约缺陷转向操作层面薄弱环节。私钥外泄、签名节点系统受损、跨链桥协议被攻陷以及后端服务器入侵等行为,是导致资金流失的核心原因。尽管智能合约漏洞在数量上占优,但其造成的实际损失仅约3.11亿美元,而由操作失误引发的攻击则导致高达7.89亿美元的损失,占比达总损失的74%。
报告强调,随着链上金融活动复杂化,机构在推进代币化资产与结算流程时,必须将密钥管理机制与授权审批路径纳入尽职调查核心范畴。攻击者正越来越多地利用人员疏忽与系统配置缺陷,而非代码逻辑漏洞实施攻击。
数据显示,约55%的2026年上半年损失可追溯至与朝鲜民主主义人民共和国相关的网络团体。对KelpDAO和Drift Protocol的连续攻击(相隔仅17天)均被确认由同一组织执行,且该团伙还牵涉对Humanity Protocol发起的3200万美元攻击。
调查显示,这些行动普遍始于针对多重签名钱包成员的LinkedIn社交工程策略,通过伪装身份获取信任后植入恶意软件或诱导签署非法交易。此模式已被证实为多起重大案件的共同切入点,预计将在未来继续蔓延。
跨链协议开发商LayerZero进一步确认,KelpDAO桥接漏洞系由朝鲜Lazarus集团操控单一验证者实现跨链消息伪造所致。而对Drift Protocol的调查则揭示,此次攻击为一场历时六个月的情报渗透行动,包含与项目开发者的线下接触与长期监控。
以太坊生态项目受代码类漏洞影响,累计损失约3.32亿美元;而基于Solana的项目则面临更高比例的密钥失窃问题,其中98%以上的损失源于签名环境被入侵。这表明不同链的安全风险特征存在明显分化。
新兴攻击形式开始浮出水面:首次出现人工智能代理被劫持并用于批准未经授权交易的案例,致使Bankr项目损失21.6万美元;另有对EIP-7702钱包委托机制的滥用现象。在StellarBlend事件中,Blockaid团队成功追踪并隔离了约730万美元被盗资产,展现事后响应能力的重要性。
值得注意的是,基于LinkedIn的社会工程手段已直接促成今年四起最大案件中的两起多重签名者沦陷,再次印证了“人”作为最脆弱环节的地位,预示未来防御重点需向人员培训与权限管控倾斜。
声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!
免责声明:本站所有内容仅供用户学习和研究,不构成任何投资建议.不对任何信息而导致的任何损失负责.谨慎使用相关数据和内容,并自行承担所带来的一切风险.