加密安全的主战场已经变了:从漏洞经济到权限经济

据深潮 TechFlow发布,撰文:富贵 2026 年 9 月 24 日,Bitget 热钱包和温钱包丢了约 3.875 亿美元,就发生在几天前。攻击者攻进后端系统,塞进假交易数据,触发交易所自己的审批流程。CEO 后来在公告里说了一句话:「自家系统批准了转账。」私钥没漏,冷钱包也没动。 往前五个月,2026 年 4 月 18 日,KelpDAO 因为一个 RPC 节点被改了数据,凭空铸出约 2.9 亿美元的 rsETH。合约一行都没写错。攻击者拿到 LayerZero DVN 依赖的 RPC 列表,攻破两个独立集群,把 op-geth 换成恶意版本。恶意节点只对 DVN 的 IP 返回假数据,对监控工具返回真数据,再用 DDoS 逼系统故障转移到被污染的节点上。DVN 确认了一笔从未发生的交易,桥在没有真实 burn 的情况下放出了 116500 枚 rsETH。 再往前两周,2026 年 4 月 1 日,Drift 协议一个安全委员会成员提前签了张空白交易,约 2.85 亿美元十二分钟就被提空了。攻击者从 2025 年秋天开始装成量化机构,在国际会议上和核心贡献者线下吃饭,还给 Ecosystem Vault 存了一百多万美元真金白银。信任建立起来后,哄着人签了一笔看起来无害的管理交易——利用 Solana 的 durable nonce,把管理权转让藏在里面。Drift 刚把多签改成零延迟,去掉了 timelock,连反悔的时间都没留。 这三笔加起来不到十亿美元,全落在最近一年里。再往早推一年多,2025 年 2 月 21 日,Bybit 冷钱包转走约 14.5 亿美元,是加密货币到今天为止公开承认的最大一笔盗窃。攻击者没有破解以太坊的密码学,没有找到 Safe 多签合约的 bug,甚至没有直接碰到私钥。他们攻破了 Safe{Wallet}开发者的机器,在签名界面上注入了一段 JavaScript。三个签名人屏幕上看到的是「冷钱包转热钱包」的常规操作,点了确认。 四笔账加起来,二十四亿多美元。这四个案子,没有一个用了合约里没被发现的 0day。代码审过了,形式化验证做了,多签配了,冷钱包也分开放了,钱还是没了。 有人说 2026 年安全变好了。上半年全行业损失 9.56 亿到 13.9 亿美元,比去年少了一半。但把 2025 年那笔 14.5 亿的异常值去掉,CertiK 算的数同比涨了 28%,慢雾统计的事件数涨了 50%。单起事件损失中位数涨了 60.6%,到 16.9 万美元。数字看着好看,只是因为今年没再出一笔记进历史的大案子,不是贼收手了。贼变多了,分散了,每笔偷得更贵了。 我们一直在给防盗门换更厚的钢板,贼已经翻窗户了。 签名之外密码学能保证别人伪造不了我的签名,但保证不了我为什么会签下这笔交易。 2026 年上半年,33 起钱包失陷丢了 4.45 亿美元。204 起代码漏洞丢了 1.52 亿。攻破人比攻破代码赚得多,这是数字明明白白摆着的。Hacken 的 Q2 报告更直接:88% 的损失来自运营层面的破坏,智能合约漏洞只占 11%。67 起事件里有 44 起是合约漏洞,但它们加起来只造成不到一成的钱。 Drift 那案子最典型。攻击者用半年时间建立信任,最后哄着安全委员会成员签了一笔看起来没什么问题的管理交易。这笔交易用了 Solana 的 durable nonce 机制,说白了就是一张签了名的空白支票,什么时候兑现都行。12 分钟,31 笔提款,锁仓资产一半多没了。 朝鲜的 Lazarus 把这套东西做成了流水线。做假简历,开假公司,LinkedI
你怎么看这条消息?来投第一票

评论

0/500
免责声明:本文内容仅供参考,不构成任何投资建议。
更多快讯