六月加密攻击总损回落但风险结构未变

根据区块链安全机构PeckShield统计,6月份共记录40起重大网络攻击,累计造成约7590万美元经济损失,相较5月的8170万美元下降7.1%。尽管降幅显现,但损失分布广泛,涵盖跨链协议、密钥泄露、自动化机器人攻击以及已停用基础设施等多个层面,反映出安全威胁呈现碎片化与多源化特征。

核心攻击集中于私钥漏洞与高价值桥梁系统

当月最大单笔损失来自Humanity Protocol项目,初步评估为3100万美元,后续调查确认实际损失接近3600万美元。项目创始人Terence Kwok将原因归结为私钥泄露,再次凸显密钥管理在去中心化生态中的关键脆弱性。该事件占整月损失总额近半,成为6月安全事件的标志性案例。

多类协议遭袭,跨链与自动化工具成重灾区

Syscoin Bridge以1000万美元损失位居次席,攻击者利用验证机制缺陷,无需销毁即可铸造无抵押代币,暴露出跨链桥梁在逻辑校验失效时的记账风险。同时,与地址JaredFromSubway.eth相关的自动化交易程序亦遭受750万美元损失,表明掠夺性算法本身也可能成为被攻击目标。

其他显著事件包括Secret Network、Polymarket用户端、SecondFi及TESSERA等,损失介于240万至467万美元之间。此外,Taiko Bridge(170万)、Token of Power(158万)、Raydium(134万)和LABUBU/OLPC(110万)也进入前十大损失名单。这些数据表明,不同细分领域均面临持续威胁,从协议层到用户钱包皆存在可乘之机。

投资者应警惕安全防线的多重盲区

7.1%的环比下降并未反映整体安全态势改善。40起重大事件中,私钥泄露与跨链协议故障仍为主要诱因,提示运营流程管控与智能合约审计同等重要。安全边界已超越代码范畴,延伸至治理机制、权限配置与系统生命周期管理。

废弃系统成新攻击入口,旧合约仍具危害性

Aztec项目中已废弃的Aztec Bridge与Aztec Connect两次遭袭,合计造成约400万美元损失。这两个不可变合约已脱离原基金会控制,无法暂停或升级。其持续运行且仍持有资金的事实,揭示出去中心化系统退役后的长期安全隐患。

对用户而言,“废弃”不等于“无害”。若合约接口仍开放且存在余额,便可能成为攻击者的目标。对开发者而言,缺乏紧急停止机制的设计将导致遗留组件难以处置。随着DeFi体系复杂度上升,大量停用的前端、旧版桥接器及失效集成模块仍在与用户资金交互,构成潜在攻击面。

跨链洗钱路径交织,追踪难度持续提升

PeckShield监测显示,Humanity Protocol攻击所得资金被分散转移至比特币、Solana、Hyperliquid及BNB Chain等多个链上网络,部分还与另一宗Kelp DAO攻击事件的资金发生混合。这种操作模式增加了判断单一行为人是否策划多起攻击的可能性。

跨链资金流转不仅加剧了追踪难度,更制造司法管辖障碍,迫使调查团队在多个平台间协调取证。此类手法已成为主流攻击策略之一。

据TRM Labs数据,2026年前五个月,加密领域已累计遭遇逾7.5亿美元损失,主要由4月两起涉及朝鲜关联实体的重大攻击驱动。其中,Drift Protocol因社会工程渗透治理签名者系统,损失2.85亿美元;而Kelp DAO的LayerZero桥则因验证节点被攻陷,被卷走2.92亿美元。

尽管6月损失低于5月,行业仍处于高风险周期。未来安全挑战将愈发融合技术缺陷、密钥失控、社会工程与跨链洗钱手段,要求参与者构建覆盖全生命周期的综合防御体系。