2026年上半财年加密资产遭劫持金额逾11亿美元

2026年上半年成为加密行业历史上黑客攻击最密集的半年期。据Blockaid最新发布的安全态势报告,该阶段共记录212起攻击事件,累计造成超过11亿美元资金流失。

四起重大案件贡献七成以上损失

在多项高影响力事件中,KelpDAO、Drift Protocol、Resolv及CoW Swap遭遇严重入侵,合计导致约7.07亿美元资产被盗。其中,KelpDAO因伪造跨链消息被攻陷,其以太坊储备金遭窃,价值达2.92亿美元;基于Solana链的永续合约平台Drift Protocol则在12分钟内失守,损失高达2.85亿美元。

调查揭示,上述攻击均指向同一幕后势力——名为TraderTraitor的网络单元,隶属于受国家支持的朝鲜黑客集团Lazarus Group。此外,Humanity Protocol遭受的3200万美元损失也被确认源自同一攻击网络。由此,与朝鲜相关联的攻击活动在此期间造成的总损失已攀升至6.09亿美元,占全时段被盗资金的近55%。

月度攻击频次暴增,4月成最惨重月份

攻击活跃度呈现显著上升趋势:每月事件数从1月的18起跃升至6月的57起。4月成为损失最严重的单月,两起核心事件(KelpDAO与Drift)合共造成5.77亿美元资金外流,推动当月总损失达到6.35亿美元。

数据显示,特权密钥滥用是造成最大金额损失的攻击方式,总计导致约7.9亿美元资产蒸发,占整体被盗金额的近四分之三。其次是无抵押铸币类攻击,其中Resolv事件损失达8000万美元为最高。尽管数量上代码漏洞仍是主流,约占所有攻击事件的五分之四,但其技术隐蔽性与扩散范围正加剧防护难度。

新型威胁浮现,人工智能与跨链成新靶点

人工智能代理正成为新兴攻击入口。今年5月,黑客通过提示注入技术诱导Bankr平台的AI代理执行未经授权交易,致使约21.6万美元资产流失。

跨链桥系统亦屡遭突破。攻击者利用伪造证明与验证数据,成功绕过KelpDAO与Taiko等项目的链间信任机制,完成越权访问。

同时,安全机构监测到四起涉及EIP-7702钱包委托权限转移的攻击案例——该机制允许用户将账户控制权交由智能合约,但已被恶意利用。传统合约漏洞仍频繁出现,5月至6月期间接连爆发五起相关事件,包括两次针对Aztec Connect的入侵及一次对Raydium AMM V3的攻击。

近期外部事件进一步印证防御压力:7月23日,AFX Trade、BSquaredNetwork和Verus在同一日遭到攻击,总损失超3500万美元。值得注意的是,Verus此前两个月已遭遇相似性质攻击,专家认定两者均由同一桥接合约中的重复漏洞引发。

追回机制因攻击类型而异,资金去向复杂

不同攻击类型的追偿可能性存在差异。针对代码缺陷的漏洞,部分项目可通过紧急冻结或协商实现部分资金返还;而密钥盗窃类攻击则通常导致资金经由混币器或跨链通道快速转移,追踪难度极大。