币圈界报道:

2026年上半程加密资产漏洞攻击激增,损失逾11亿美元

根据安全机构Blockaid发布的最新报告,2026年上半年,全球范围内确认的加密货币项目漏洞攻击事件共计212起,累计造成约11亿美元资金流失。这一数字创下有统计以来单半年度最高纪录,较2025年全年攻击总量增长达3.4倍,凸显行业安全形势持续恶化。

重大案件集中爆发,单起损失占六成以上

尽管整体被盗金额低于2025年同期,但缺乏如当年Bybit遭遇的15亿美元级单一事件。2026年中,影响KelpDAO、Drift Protocol、Resolv及CowSwap的四起最大攻击事件合计导致约7.07亿美元损失,占全期总损失的64%。

具体来看,KelpDAO在4月遭受攻击,损失高达2.92亿美元,被归因于与朝鲜有关联的黑客团体;同月,Drift Protocol亦遭重创,损失2.85亿美元,攻击手法相似且时间间隔仅17天。此外,Resolv与CowSwap也分别发生未披露金额的资产流失事件。

剔除上述关键案例后,其余超过200起攻击事件共造成约3.58亿美元损失,反映出中小型项目面临频繁但分散的安全挑战。

人为与基础设施弱点成核心风险源

Blockaid指出,当前威胁格局已从单纯依赖智能合约缺陷转向更复杂的操作性漏洞。私钥泄露、签名者系统受损、跨链桥协议被攻破以及后端服务器入侵是主要成因。尽管代码类漏洞在数量上占优,但其引发的经济损失仅占总额的26%,而由人为失误或系统脆弱性造成的攻击则导致约7.89亿美元损失,占比高达74%。

报告强调,金融机构在推进代币化与链上结算时,必须将密钥管理机制与授权流程纳入尽职调查核心范畴。攻击模式正从“攻代码”转向“攻人”,对安全策略提出更高要求。

朝鲜关联实体主导高价值攻击,社会工程成关键入口

约55%的上半年损失与朝鲜民主主义人民共和国相关组织直接或间接有关。其中,针对KelpDAO和Drift Protocol的两次攻击均被确认为由同一团伙实施,且作案时间相隔极短。该团伙还牵涉对Humanity Protocol发起的3200万美元攻击。

调查显示,这些行动普遍始于基于LinkedIn平台的社会工程学渗透,最终导致多重签名钱包被非法控制。报告预测此类手段将在未来持续构成重大威胁。

跨链协议开发商LayerZero证实,KelpDAO桥接漏洞系由朝鲜Lazarus集团所为,通过操纵单一验证节点伪造跨链消息。而对Drift Protocol的分析揭示,此次攻击历时六个月,包含与项目成员的线下接触与情报收集环节,显示高度组织化特征。

网络生态差异显著,新型攻击手段浮现

以太坊生态系统因代码缺陷导致约3.32亿美元损失;而基于Solana的项目则遭受3.26亿美元冲击,其中超过98%源于密钥泄露与签名环境被入侵。这表明不同链的安全痛点存在明显分化。

Blockaid监测到若干新兴攻击形态:包括首次出现的AI代理被操控以批准未经授权交易的案例,致使Bankr项目损失21.6万美元;另有多起事件涉及对EIP-7702钱包委托机制的滥用。在StellarBlend事件中,团队追踪技术成功追回约730万美元资金。

值得注意的是,基于LinkedIn的社会工程学已导致今年四起最大攻击中的两起,多重签名者被突破。业内预计,类似攻击将长期瞄准关键基础设施节点。