摘要:2026年上半年全球加密项目遭遇212起漏洞攻击,总损失达11亿美元,创半年纪录。朝鲜关联组织主导超半数损失,操作安全缺陷成主要突破口,社会工程与新型AI代理滥用趋势凸显。

币圈界报道:
2026年上半财年加密资产漏洞攻击创历史新高
据安全机构Blockaid最新披露的数据显示,2026年上半年共记录到212起经证实的加密货币漏洞攻击事件,累计造成约11亿美元资产损失。这一数字不仅刷新了半年期历史峰值,更较2025年全年攻击总量增长3.4倍,反映出行业安全形势急剧恶化。
头部事件贡献六成以上损失,单案规模显著回落
尽管整体损失金额低于前一年水平,但主要归因于缺乏类似2025年Bybit遭遇的百亿级单一袭击。在2026年,四起重大攻击事件——涵盖KelpDAO、Drift Protocol、Resolv及CowSwap——合计导致约7.07亿美元资金外流,占全期总损失的64%。
其中,KelpDAO于4月遭受攻击,损失达2.92亿美元,被确认为朝鲜关联组织所为;同月,Drift Protocol亦遭相同实体入侵,损失2.85亿美元。此外,Resolv与CowSwap虽未公布具体金额,但均涉及严重安全失效。
剔除上述关键案件后,其余超过200起中小型攻击共造成约3.58亿美元损失,揭示出加密生态中高频次、低影响但累积效应显著的安全威胁模式。
人为与基础设施漏洞成为核心风险源
Blockaid指出,当前攻击者更多聚焦于操作层面的薄弱环节,包括私钥泄露、签名节点系统受损、跨链桥协议被利用以及后端服务器遭渗透等。尽管智能合约缺陷仍是事件数量的主要来源,但其造成的经济损失仅占总损失的26%,而操作类攻击则贡献了高达7.89亿美元,占比达74%。
报告强调,随着去中心化金融和链上资产化进程加快,机构必须将密钥管理机制与交易授权流程纳入尽调重点,不再仅依赖代码审计。攻击策略正从单纯瞄准代码漏洞转向利用人类行为与系统架构弱点。
朝鲜关联实体主导半数以上损失,社会工程成关键入口
约55%的2026年上半年攻击损失可追溯至与朝鲜民主主义人民共和国有关的黑客团体。特别是针对KelpDAO与Drift Protocol的两次袭击(分别价值2.92亿与2.85亿美元),相隔仅17天,被一致归因于同一组织。该团伙还牵涉对Humanity Protocol发起的3200万美元攻击。
调查发现,其普遍采用基于LinkedIn平台的社会工程手段,通过伪装身份诱导多重签名成员暴露凭证,是多数重大案件的初始切入点。机构预计此类手法将在未来持续演进并扩大范围。
LayerZero方面确认,KelpDAO桥接漏洞系由Lazarus Group操控单一验证者配置,伪造跨链消息所致。而对Drift Protocol的分析显示,此次行动为历时六个月的情报渗透,包含与项目成员线下接触以获取信任。
多链环境风险分化,新型攻击手段初现端倪
以太坊生态在2026年上半年面临约3.32亿美元的漏洞相关损失,主要源于合约逻辑缺陷;相比之下,Solana链项目损失达3.26亿美元,其中逾98%归因于密钥被盗或签名环境被攻陷。
Blockaid监测到若干新兴攻击方式:首次出现人工智能代理被操纵批准非法交易的情况,致Bankr项目损失21.6万美元;同时存在对EIP-7702钱包委托机制的滥用行为。在StellarBlend事件中,团队追踪能力成功隔离约730万美元被盗资金。
值得注意的是,基于LinkedIn的社会工程手段已导致今年四大最高损失案件中的两起,其作为攻击跳板的地位愈发突出,提示行业需加强人员安全意识与身份验证机制。
声明:本站所有文章内容,均为采集网络资源,不代表本站观点及立场,不构成任何投资建议!如若内容侵犯了原著者的合法权益,可联系本站删除。
