2026上半年加密攻击激增:损失超11亿美元,朝鲜关联组织主导
2026年上半财年加密资产漏洞攻击达历史峰值,损失逾11亿美元
根据安全机构Blockaid发布的最新分析,2026年上半年共记录212起经证实的加密货币项目漏洞攻击事件,累计造成约11亿美元经济损失。这一数字不仅刷新了单年度前六个月的最高纪录,更较2025年全年攻击总量高出3.4倍,凸显行业安全形势持续恶化。
四起重大事件贡献六成以上损失,单一案值未破前高
尽管整体被盗金额低于2025年同期,主要因缺乏如当年Bybit遭劫15亿美元的极端案例,但四起关键攻击仍占总损失的64%。其中,影响KelpDAO、Drift Protocol、Resolv及CowSwap的事件合计造成约7.07亿美元损失。
具体来看,KelpDAO在4月遭受2.92亿美元攻击,被归因于与朝鲜有关联的黑客团体;同月,Drift Protocol亦遭2.85亿美元袭击,两起事件相隔仅17天。此外,Resolv与CowSwap分别发生未知金额的资产流失。
剔除上述四起大案后,其余超过200起中小型攻击共导致约3.58亿美元损失,反映出系统性风险正从少数大型事件向高频次、低额度攻击转移。
人为失误与基础设施缺陷成为核心威胁来源
Blockaid指出,尽管智能合约漏洞在数量上居首,但真正造成巨额损失的根源在于操作层面的安全疏漏——包括私钥泄露、签名者系统受损、跨链桥协议被攻破以及后端服务器遭入侵。
数据显示,此类操作型攻击导致的损失达7.89亿美元,占总损失的74%。这促使金融机构在推进代币化资产和链上结算时,必须将密钥管理机制与交易授权流程纳入尽职调查核心范畴。报告强调,攻击者正逐步转向利用人类弱点与系统架构缺陷,而非单纯依赖代码逻辑漏洞。
朝鲜关联实体主导多数重大攻击,社会工程成关键突破口
约55%的上半年损失可追溯至与朝鲜民主主义人民共和国相关的黑客组织。针对KelpDAO与Drift Protocol的两次攻击,均被确认由同一团伙实施,且时间紧密衔接。该组织还涉及对Humanity Protocol发起的3200万美元攻击。
调查发现,其常用手段为基于LinkedIn平台开展的社会工程学渗透,最终致使多重签名钱包被突破。此模式已被视为未来攻击的主流路径之一。
LayerZero方面确认,KelpDAO桥接漏洞系由Lazarus Group所为,攻击者通过篡改单一验证节点配置伪造跨链消息。而对Drift Protocol的攻击则被还原为一场历时六个月的情报行动,包含与项目成员线下接触等复杂布局。
跨链生态与新兴技术成新战场,新型攻击手段浮现
以太坊生态系统因代码漏洞面临约3.32亿美元损失;而基于Solana的项目则遭受3.26亿美元冲击,其中逾98%源于密钥被盗或签名环境被侵入。
值得关注的是,今年首次出现人工智能代理被操控以批准非法交易的案例,导致Bankr项目损失21.6万美元。同时,对EIP-7702钱包委托机制的滥用亦被披露。在StellarBlend事件中,Blockaid追踪技术成功隔离出约730万美元资金。
基于LinkedIn的社会工程学已导致本年度四起最大案件中的两起多重签名者失守,预计此类手法将持续作为攻击者突破关键基础设施的主要策略。
免责声明:本文所有内容均来源于第三方平台,所有内容不作任何类型的保证,不构成任何投资、不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。
