资金暂停,提现冻结,钱包权限正在审查。又一个九位数级别的漏洞攻击发生,市场却几乎不再感到震惊。
这就是 2026 年的加密货币世界。根据你询问的对象不同,在年中之前,被盗资金总额已突破十亿美元大关。
钱包一直是薄弱环节,而四月发生的几起严重事件造成了大部分损失。
既然每个人都声称现在“正在做安全防护”,为什么损失仍在上升?让我们退一步,不带任何粉饰地审视一下。
在 2026 年上半年,多个追踪机构记录到创纪录的入侵次数和令人瞠目结舌的损失。TRM Labs 统计上半年共发生 207 起入侵事件,被盗金额约 9.72 亿美元,中位数损失约为 21.9 万美元——这表明大量事件属于中小规模攻击,并非只是头条新闻中的大型漏洞。
CertiK 描绘了更为严峻的图景:344 起事件中损失约 13.16 亿美元,扣除冻结或追回的资金后净损失约 12 亿美元。关键的是,他们指出钱包入侵是成本最高的攻击向量,仅 33 起事件就造成了约 4.445 亿美元的损失。四月的两次大爆发——KelpDAO 和 Drift——在其统计中占上半年总损失的近 44%。
据 The Block 报道,Blockaid 的分析与“超过十亿”的结论一致,并将近 6 亿美元的损失归因于与朝鲜相关的行动,其中包括了四月的那些事件。
攻击者不需要牛市。他们只需要流动性、薄弱的密钥,以及一个急于操作的人。
两股强大的力量正在碰撞。一方面,加密货币在横向扩展。新的 Rollup、应用链和流动性层意味着更多的桥、中继器、预言机和操作密钥。另一方面,攻击者已经专业化,甚至工业化,国家背景的团队和精良的勒索软件式剧本正在渗透到加密货币的公开表面。
事件追踪机构之间存在分歧是正常的。TRM 对 2026 年上半年的总金额统计低于 CertiK,因为他们对事件和追回资金的分类方式不同。TRM 报告 207 起入侵事件,被盗约 9.72 亿美元。CertiK 记录 344 起事件,总损失约 13.16 亿美元,净损失约 12 亿美元。与此同时,Blockaid 强调很大一部分损失与朝鲜关联行动有关,并将这些损失定为近 6 亿美元。
关键不在于哪个面板“赢了”。而在于三者都认同方向:更多的事件、更大的绝对损失,以及少数几个向量和几个月内的惊人集中度。
当流动性集中在少数几个协议和二层网络上时,爆炸半径就会扩大。在波动性较大的几周内,团队匆忙修复漏洞、轮换密钥并在生产环境中部署补丁。这正是攻击者梦寐以求的时刻,他们专攻配置错误和人为失误。
让我们把机制讲清楚。2026 年大多数高额损失并非来自花哨的密码学破解,而是控制层面的失败:密钥、权限和前端。
钱包与密钥基础设施:根据 CertiK 的数据,钱包入侵是上半年成本最高的向量,33 起事件造成约 4.445 亿美元损失。仅四月的 KelpDAO 和 Drift 两起案例,在其数据集中就占上半年损失的近 44%。这与许多安全团队的观察一致:最危险的漏洞仍然是泄露、被钓鱼或权限范围不当的密钥。
治理与操作员权限:链上治理听起来很去中心化,直到你检查实际的阈值和时间锁。权力往往通过多签、守护者或拥有广泛权限的紧急暂停密钥来汇集。一个被攻破的签名者、一次匆忙的升级或一个糟糕的时间锁配置就足以造成破坏。
桥与跨链依赖:桥正在改进,但它们仍然是复杂的系统,包含许多移动部件:验证者、中继器、预言机、状态证明以及时间敏感假设。你可以加固一个组件,但仍然可能因为链下凭证或未锁定版本的依赖项而遭受损失。
前端钓鱼与危险授权:我们还看到了“安静”的盗取方式:被污染的网站、恶意广告和伪造界面,诱骗用户签署有害的授权。这些单独来看可能不会成为九位数头条,但累积起来会产生稳定、可重复的损失。
侦察:映射多签、守护者、部署者、机器人和紧急角色。抓取代码仓库和文档以获取流程线索。
初始访问:钓鱼签名者、攻破供应商账户或攻击共享设备。有时仅仅是一个糟糕的 VPN。
权限提升:窃取会话令牌、滥用 CI/CD 密钥或利用测试与生产环境之间薄弱的访问边界。
执行:推送恶意配置、重定向提现队列或通过微妙的参数调整触发权限升级。
兑现:将资金分散到多条链上,使用脚本半自动化操作,与制裁和监控赛跑。
让我们具体看看不同观点。每个来源对数据的划分略有不同,但描述的都是同一场风暴。
来源:TRM Labs | 时期:2026 年上半年 | 事件数:207 | 总损失(美元):约 972,000,000 | 调整后/净损失:未说明 | 备注:中位损失约 21.9 万美元;均值约 470 万美元
来源:CertiK | 时期:2026 年上半年 | 事件数:344 | 总损失(美元):1,315,676,432 | 调整后/净损失:约 1,200,364,925 | 备注:钱包入侵占主导;KelpDAO 和 Drift 约占上半年 44%
来源:The Block / Blockaid | 时期:2026 年上半年 | 事件数:未指定 | 总损失(美元):>1,000,000,000 | 调整后/净损失:未说明 | 备注:约 6 亿美元与朝鲜关联行动有关
为什么会有差异?定义不同。有些追踪机构将局和退出骗局计入,有些则只关注技术漏洞。有些扣除冻结和追回的资金,有些则报告总损失。时间和归属也会有所不同。这些都不意味着数据不可靠,只是意味着你必须同类比较。
四月的两次钱包事件帮助推高了上半年的损失。无论你遵循 CertiK 的统计还是 Blockaid 的归因,结论都一样:少数几个高权限的失败就能主导一年的损失曲线。
安全支出不等于安全结果:团队正在购买审计、漏洞赏金和监控。这很好。但最大的检查发生在那些并非完全公开或未受典型审计覆盖的代码路径上:治理脚本、部署管道、签名者设备、紧急升级杠杆。攻击者知道力量所在。
操作复杂性持续超越控制:新的链和产品使得秘密和端点成倍增加。一个用于白名单的热钱包变成五个。一个多签变成三个,签名者重叠。每个新的合作伙伴集成都会增加另一个 API 密钥、Webhook 和仪表盘。大多数组织在压力下无法很好地轮换或限定这些资源。
Rollup 和应用链压缩了时间线:快速发布对用户有利,对对手也同样有利。更短的治理窗口和更快的部署周期缩小了在恶意参数或混淆代理模式上线前捕获它们的机会。
专业化的对手很有耐心:国家背景的团队将加密货币视为收入来源。Blockaid 的上半年快照将近 6 亿美元的损失归因于朝鲜关联行动,包括标志性事件。他们会等待数月来钓鱼正确的签名者或映射供应商堆栈。这与周末的拉地毯骗局是不同的威胁模型。
用户仍然先签名后思考:即使钱包用户体验更好,有害的授权仍然太容易发生。钓鱼并不光鲜,但对攻击者来说却是稳定的收入,一个季度就能累积到八位数。
没有银弹,但这里有一个紧凑、现实的计划,可以在不冻结产品速度的情况下推动改进。
像对待代码一样限定密钥范围。盘点每个密钥、令牌、签名者和管理员角色。写下来。如果你不能列出它们,你就无法保护它们。
隔离并最小化。分离部署者、暂停者和守护者。移除全局授权。将合约角色缩小到最少数量的必要地址。
提高治理门槛。增加高价值操作的多签法定人数,并为升级添加可见的延迟。使例外情况罕见且有文档记录。
签名者优先使用硬件。强制操作员使用硬件钱包或安全飞地,仪表盘使用抗钓鱼认证。
定期轮换秘密。敏感密钥至少每季度轮换一次。离职时自动撤销。强制执行唯一设备策略。
真正分离测试和生产环境。没有共享密钥、共享 RPC 或共享凭证。阻止生产签名者访问测试域名,反之亦然。
模拟应急演练。进行实弹桌面演练:密钥丢失、前端被污染、桥暂停。计时你的响应并分配负责人。
清除有害授权。在应用中添加授权仪表盘,提醒撤销,明确显示风险。考虑默认限制授权额度。
对供应商进行尽职调查,而不是走过场。询问他们的密钥策略、事件响应时间和隔离模型。让他们展示给你看。
不要跳过事后复盘。公布出错的地方以及改变的内容。这将吸引更好的人才,并阻止重复的向量。
对于用户和资金:将热钱包视为口袋里的现金,而不是保险库。分散风险敞口。经常撤销授权。当前端行为异常时暂停操作。
跨多个协议重复使用密钥或签名者遭入侵,放大跨链影响。
桥或预言机依赖在网络拥塞时失效,导致错误定价的清算或提现卡住。
通过广告网络、分析脚本或包管理器进行的前端供应链攻击。
来自不覆盖治理或操作密钥的审计的虚假安全感。
制裁或执法行动在事件发生期间冻结流动性,使恢复计划复杂化。
复制成功钓鱼工具包的模仿活动,针对加密货币用户体验进行调整。
风险最高的时期是修复程序发布之后。攻击者知道团队一旦火势扑灭就会放松警惕。
入侵真的在增加,还是我们只是看到更多?两者都有。事件数量在上升,绝对美元损失也在上升。TRM 统计上半年 207 起入侵事件,被盗约 9.72 亿美元,而 CertiK 记录了 344 起事件,总损失约 13.16 亿美元,追回后净损失约 12 亿美元。即使你选择最低的数字,六个月也是很大的数目。
为什么不同来源报告的总数不同?它们对事件的定义不同。有些包括骗局或退出骗局,有些只关注技术漏洞。有些扣除冻结或退还的资金,有些报告总损失。报告窗口和归因也不同。关键在于趋势一致性,所有主要追踪机构在 2026 年上半年都共享这一点。
是什么让四月的 KelpDAO 和 Drift 事件如此糟糕?权限集中。CertiK 表示钱包入侵造成了上半年最大的损失,仅这两起四月事件就占其数据集上半年损失的近 44%。当高权限密钥或钱包被触及,后果会迅速扩大。
协议如何在保持速度的同时降低钱包入侵风险?严格限定角色范围,强制使用硬件签名者,提高高价值操作的多签法定人数,为升级添加时间锁,定期轮换密钥,并分离测试和生产环境。这并非零风险,但能改善概率。
零售用户如果避免新代币是否基本安全?不一定。前端钓鱼和恶意授权也会攻击老手。对任何有意义的资产使用硬件钱包,验证 URL,使用书签白名单,保持低授权额度,并定期撤销授权。如果 dapp 突然要求广泛的权限,停下来检查。
国家背景的行为者扮演着什么角色?很大的角色。Blockaid 的上半年观点(由 The Block 报道)将近 6 亿美元的损失归因于朝鲜关联行动。这些行为者很有耐心,瞄准操作员和供应商,并将加密货币漏洞视为系统性收入,而非一次性犯罪。
团队在 2026 年下半年应该注意什么?更多针对密钥的攻击、针对供应商的定向妥协,以及网络压力下桥依赖的边界情况。期待更精良的钓鱼攻击针对移动钱包和签名者仪表盘。在下一波波动到来之前,现在就开始加强密钥卫生和应急演练。