操作漏洞致巨额损失:行业安全重心需重新定位

2026年第二季度,全球加密货币领域因网络攻击累计造成近7.64亿美元资金外流,创下自2025年同期以来的最高纪录。据安全公司Hacken发布的《2026年第二季度安全与合规报告》显示,67起安全事件中,实际被盗金额达7.639亿美元。值得注意的是,超过八成的损失源自密钥泄露、签名者被攻陷及基础设施薄弱等操作环节,这一数据对长期依赖智能合约审计的行业认知构成根本性挑战。

代码审计热度难掩操作防护真空

在对1427个市值逾百万美元项目的追踪中,仅有9%部署了第三方实时监控系统,而同时具备监控机制、活跃漏洞赏金计划与定期审计的项目不足4%。尽管本季度被利用的14个漏洞项目此前均已通过智能合约审计,但其损失主要来自审计范围之外的环节,如签名设备、跨链桥验证器、后端服务器及管理员权限控制。这反映出行业在代码层面投入巨大资源,却在人为操作与访问控制上存在严重短板。

两起朝鲜关联攻击吞噬七成损失

本季度最严重的两次袭击均指向朝鲜黑客组织。4月1日,Solana生态的Drift Protocol在短短12分钟内损失约2.85亿美元,未涉及任何代码漏洞。TRM Labs调查发现,Lazarus Group成员通过长达六个月的社会工程渗透,伪装为正规交易实体,亲自出席行业会议,成功获取多签委员会的私钥权限。同月18日,KelpDAO因LayerZero桥接遭入侵,损失2.92亿美元。黑客组织TraderTraitor攻破了为该桥接提供数据的两个RPC节点,注入伪造信息并驱逐合法节点,迫使系统切换至受控节点。由于该桥接采用单一验证器架构,形成致命单点故障,导致大规模资金流失。

构建全周期安全体系刻不容缓

Hacken强调,未来安全策略必须超越静态代码审查,将重点转向贯穿开发、运维与资产管理全过程的操作安全。真正的防护不应止步于审计报告发布,而应持续覆盖密钥管理、身份验证与基础设施韧性,实现从“写得好”到“用得稳”的全面升级。