
2026年上半年是區塊鏈史上攻擊最猖獗的時期,鏈上安全公司 封鎖援助 經核實,共發生 212 起事件,造成 1.1 億美元的損失——相當於 2025 年全年記錄的高門檻攻擊事件數量的 3.4 倍。雖然總損失金額低於 2025 年的數字,主要是因為沒有單一事件能與 Bybit 1.5 億美元的資料外洩事件相提並論,但攻擊的數量之多且複雜程度之高,顯示威脅情勢正在發生結構性升級。


損失集中度依然顯著。四起最大的事件——KelpDAO(損失292億美元)、Drift Protocol(損失285億美元)、Resolv(損失8000萬美元)和CowSwap(損失5040萬美元)——合計約佔上半年總損失的64%。其中兩起事件,KelpDAO和Drift,直接歸咎於北韓拉撒路集團(Lazarus Group)的子組織TraderTraitor。加上單獨歸咎的Humanity Protocol(損失3,200萬美元),與北韓有關聯的駭客組織造成的損失約為609億美元,佔上半年總損失的55%。
私鑰外洩成為造成損失的最主要原因,在約十起事件中,造成了近 789 億美元的損失,約佔上半年所有損失的 74%。這兩起頂級攻擊並非始於合約漏洞,而是源於社會工程:北韓駭客透過類似 LinkedIn 的操縱手段,針對 Drift 和 KelpDAO 的員工進行攻擊,最終控制了多重簽署者和橋接驗證器基礎設施。特別是 KelpDAO 的攻擊,利用 LayerZero 橋接器中的單 DVN 配置偽造跨鏈證明,從以太坊託管帳戶中竊取了 292 億美元。
傳統盲點和新型攻擊途徑擴大了攻擊面
程式碼漏洞造成的損失雖然總額僅 203 億美元,遠低於其他類型的攻擊,但由於事件數量眾多,幾乎佔所有案例的 80%。 Resolv 公司 8000 萬美元的無擔保鑄幣事件是此類事件中最大的。另一個規模較小但反覆出現的問題是,團隊已經遷移了舊版或已棄用的合約,但並未完全停用。 5 月和 6 月發生的五起此類事件——包括對 Aztec Connect 匯總的兩次獨立攻擊和對 Raydium 已棄用的 AMM V3 的驗證漏洞利用——總計造成約 570 萬美元的損失,這凸顯了遷移時間表與停用時間表並不等同。

上半年出現了三種新型攻擊途徑。以太坊新標準 EIP-7702 引入的錢包委託機制在四起事件中遭到濫用。 1 月份,Bankr 代理商遭遇了首例 AI 提示注入攻擊,攻擊者誘使一個自主系統授權了一筆未經授權的交易,從而竊取了 216,000 萬美元。鏈下橋證明器基礎設施也成為新的攻擊目標,KelpDAO 和 Taiko 都因偽造的證明被目標鏈接受而遭到入侵。

追回結果極不對稱。程式碼漏洞有時可以透過緊急暫停功能或鏈上協調來部分追回資金。相較之下,關鍵資產被盜後幾乎無法追回,被盜資產通常會在數小時內透過混幣器轉移。這段時期最成功的遏制案例發生在 Stellar 上,Blockaid 的即時錢包叢集技術使得驗證者能夠在攻擊發生後幾分鐘內隔離 73 萬美元——佔 10.2 萬美元預言機操縱損失的 7.3%。
免责声明:本文提供的信息不是交易建议。BlockWeeks.com不对根据本文提供的信息所做的任何投资承担责任。我们强烈建议在做出任何投资决策之前进行独立研究或咨询合格的专业人士。