近九成被盗资金无法追回:2026 上半年 Web3 攻击目标正从“代码”转向“人”
BiRun 消息,2026 年上半年,加密行业共发生 182 起公开安全事件,损失约 9.56 亿美元。比损失总额更值得警惕的是资金去向:据慢雾统计,上半年仅 18 起事件的被盗资金获得追回或冻结,合计约 1.18 亿美元,占总损失的 12.3%,其余近九成被盗资金,已无法挽回。 另一个数字则容易被误读:9.56 亿美元较去年同期下降了近六成,但这并不意味着行业变得更安全。损失回落几乎完全来自去年 Bybit 单一巨额事件(约 15 亿美元)未再重演;事件数量实际同比上升约 50%。攻击并未减弱,而是改变了方向——从针对协议合约,转向针对人。 上半年损失最高的两笔攻击,都没有通过攻破智能合约得手:Drift Protocol 被一场持续半年的社会工程渗透卷走约 2.85 亿美元,起点只是一名多签签署人签下的几笔“看不出影响”的交易;新加坡一名受害者被请进一场政府高官均由 AI 生成的视频会议,损失约 490 万新元。最昂贵的漏洞,出现在人身上。 这是 OKX Web3 安全团队联合慢雾SlowMist、OtterSec发布的 《2026 OKX Web3安全半年报》 的核心判断之一,与慢雾同期发布的 《2026上半年区块链安全与反洗钱报告》 有着共同的结论。两份报告分别来自交易平台与安全公司,却指向同一判断:攻击的频次在上升,手法在进化,目标正从“代码”转向“人”。 损失同比下降近六成,攻击活动不降反升同一组数据,以不同口径切分,会得出相反的结论,这是理解这半年安全态势的前提。 据 OKX 报告援引慢雾被黑档案库的统计,上半年 182 起事件、损失约 9.56 亿美元;2025 年同期为 121 起、约 23.73 亿美元。事件数量同比上升约 50%,金额同比下降约 60%。金额回落的主因,是 2025 年 2 月 Bybit 事件(约 15 亿美元,黑客攻陷其签名工具 Safe{Wallet} 开发者的电脑、篡改官网脚本)属于极端个案。OKX 报告对此的判断是:剔除该异常值后,今年的可比损失不降反升。 OKX 报告进一步按攻击成因做了双口径拆分:按事件数量,合约与逻辑漏洞仍是头号成因,共 85 起;但按损失金额,供应链攻击以约 2.98 亿美元居首,其后为合约漏洞(约 1.52 亿)与私钥泄露(约 1.30 亿)。慢雾将这一特征概括为八个字: 事件分散化,损失集中化。 其中,真正致命的大额损失,正集中于基础设施、跨链与供应链等关键环节。一个失衡的注脚是:跨链桥全半年仅发生 20 起事件,却造成约 3.46 亿美元损失。 资金不再主要从合约漏洞流失。OKX 报告将这半年的变化归纳为三条主线: 大额损失越来越多发生在合约之外;普通用户成为主要攻击目标;AI Agent 从工具变为猎物。 此外还有两条贯穿始终的线索:渗入开发环节的供应链投毒,以及所有被盗资金最终汇入的洗钱下游。以下逐一展开。 项目方:最大的损失,发生在审计覆盖不到的地方上半年损失最严重的项目,多数并非未经审计,失守点恰恰位于审计范围之外:签名流程、云端密钥、验证节点、开发者设备。审计能够证明合约逻辑无误,却无法证明这些运营环节安全。 KelpDAO:被攻破的不是合约,而是验证路径。 这是上半年最大的单笔损失。据 OtterSec 复盘,攻击者一边污染 LayerZero 内部 RPC 节点,一边对诚实的外部节点发起 DDoS。跨链消息本应由多个独立节点交叉验证,但该桥当时采用“1-of-1”单一验证节点配置。唯一的验证点接收到的均为伪造数据,最终对一笔没有真实资产支撑的提款予以放行,约 116,5。
评论
0/500
登录 后参与讨论
免责声明:本文内容仅供参考,不构成任何投资建议。
更多快讯