2026年上半财年加密资产漏洞攻击激增,总损失逼近11亿美元

据安全机构Blockaid最新发布的研究报告显示,2026年上半年共发生212起已验证的加密货币系统漏洞攻击事件,累计造成约11亿美元的经济损失。这一数字不仅刷新了单年度前六个月的历史峰值,且较2025年全年攻击总量增长达3.4倍,凸显行业安全形势急剧恶化。

头部事件主导损失格局,中小型攻击频发

尽管整体被盗金额低于2025年水平,但主要受缺乏单一超大规模案件影响。2026年中,对KelpDAO、Drift Protocol、Resolv及CowSwap四家项目的四次重大攻击合计导致约7.07亿美元损失,占全期总损失的64%。

具体来看,KelpDAO于4月遭受价值2.92亿美元的攻击,被归因于与朝鲜相关的黑客团体;同月,Drift Protocol亦遭2.85亿美元资金外流,两起事件间隔仅17天。此外,Resolv与CowSwap在同年分别发生未披露金额的资产流失。

剔除上述四大案件后,其余超过200起攻击事件共造成约3.58亿美元损失,反映出加密生态中持续存在的低门槛、高频次小型攻击模式。

操作性漏洞成主要攻击路径,代码缺陷退居其次

Blockaid指出,当前威胁格局正从传统智能合约缺陷转向更复杂的操作性安全弱点。私钥泄露、签名者基础设施受损、跨链桥协议被攻破以及后端系统入侵等行为,成为造成资金损失的核心原因。

虽然智能合约漏洞在事件数量上仍占多数,但其造成的实际损失占比不足三成;相比之下,由人为失误或基础设施缺陷引发的攻击,累计导致约7.89亿美元损失,占总被盗金额的74%。

报告强调,机构投资者在推进代币化资产和链上结算时,必须将密钥管理机制与交易授权流程纳入尽调重点,因为攻击者正越来越多地利用人类心理与系统冗余而非单纯代码缺陷。

朝鲜关联实体主导高价值攻击,社会工程成关键切入点

数据显示,约55%的2026年上半年损失可追溯至与朝鲜民主主义人民共和国相关的组织。其中包括针对KelpDAO与Drift Protocol的两次高金额袭击,以及对Humanity Protocol实施的3200万美元攻击。

这些行动普遍以LinkedIn等社交平台开展社会工程渗透,最终导致多重签名钱包被攻陷。报告预测此类手法将在未来持续升级。

LayerZero方面确认,KelpDAO桥接攻击系由朝鲜Lazarus集团所为,攻击者通过篡改单一验证者配置,伪造跨链消息完成资金转移。而对Drift Protocol的攻击则被分析为一场历时六个月的情报渗透行动,包含与项目成员的线下接触。

跨链生态与新兴技术成新靶点,新型攻击手段浮现

以太坊生态项目因代码漏洞蒙受约3.32亿美元损失;而基于Solana的项目则面临近3.26亿美元损失,其中98%以上源于密钥被盗与签名环境被侵入。

Blockaid监测到若干新型攻击形式:包括首次出现的人工智能代理被操控以批准非法交易,致使Bankr项目损失21.6万美元;另有多起事件涉及对EIP-7702钱包委托机制的滥用。

在StellarBlend事件中,团队追踪能力协助在事后冻结约730万美元资金。同时,基于LinkedIn的社会工程学手段已被证实是今年四起最大案件中的两个关键入口,预计将成为未来攻击的主要方向之一。