
操作风险主导巨额损失:密钥泄露成最大威胁
2026年第二季度,加密市场遭遇严重安全冲击,总损失逼近7.64亿美元。据安全机构Hacken发布的《2026年第二季度安全与合规报告》显示,67起攻击事件中,有7.639亿美元资产被窃取,为自2025年同期以来最严峻的一季。值得注意的是,超过八成的损失并非来自智能合约逻辑缺陷,而是源于密钥外泄、签名者沦陷及系统底层架构弱点。
代码审计盛行,但真实防线仍薄弱于操作环节
在追踪的1427个市值超百万美元项目中,仅9%部署了第三方实时监控系统,同时具备监控、漏洞赏金计划与审计资质的项目不足4%。尽管本季度14起被利用的项目均曾通过智能合约审计,其损失却多发于传统审查边界之外的领域——包括签名设备、跨链桥验证器、后台服务器以及管理员密钥权限管理。这一现象暴露出行业对代码形式审查高度关注,却在人为访问控制和流程安全上存在巨大盲区。
两起朝鲜关联攻击吞噬四分之三被盗资金
本季度最严重的两次攻击均由朝鲜黑客组织主导。4月1日,Solana生态的Drift Protocol在短短12分钟内损失约2.85亿美元,未涉及任何代码漏洞。TRM Labs调查指出,Lazarus Group成员通过长达六个月的社会工程渗透,伪装成正规交易实体,亲自出席行业会议,最终攻陷多签委员会的签名密钥。次日,KelpDAO因LayerZero桥接被入侵,遭受2.92亿美元损失。黑客TraderTraitor攻破两个关键RPC节点,注入伪造数据并强制替换合法节点,导致系统切换至受控节点。该桥接采用单一验证器架构,形成致命单点故障。这两起事件合计占本季度被盗总额的近75%。
构建全周期安全体系刻不容缓
Hacken强调,未来的安全策略必须超越静态代码审查,将操作安全纳入核心优先级。真正的防护应贯穿项目从开发到运维的全生命周期,覆盖代码、运行环境与人员行为,而非止步于审计报告发布之时。
