导航菜单
首页
排名 涨幅榜 跌幅榜 24h成交额 新币榜
快讯 机构 观点 人物 专题

2026年上半年加密货币安全损失达11亿美元,操作失误成主要漏洞来源,朝鲜黑客占比过半

根据区块链安全公司Blockaid于7月28日发布的2026年上半年报告,全球加密货币安全损失在212起已验证事件中累计达到11亿美元,创下同期历史新高。报告指出,74%的被盗资金源于操作安全失败,而非智能合约代码漏洞,其中与朝鲜民主主义人民共和国相关的一个黑客集群单独造成了55%的损失。

操作安全攻击成主导

Blockaid的数据显示,攻击模式正在从依赖智能合约代码缺陷转向针对设备、特权凭证、私钥、签名系统及链下基础设施的入侵。这类攻击能生成看似合法的区块链交易,因为授权凭证批准了操作。报告强调,仅依靠代码审计已不足以提供有效保护——审计能发现合约漏洞,但无法阻止被攻破的管理员签署恶意交易或桥接验证器依赖被污染的基础设施。Blockaid还警告称,2026年上半年出现了新的攻击向量,部分可能在年中进一步扩大。

以太坊与Solana损失模式迥异

以太坊相关项目损失约3.32亿美元,其中代码漏洞占大头。最大案例为KelpDAO,攻击者伪造源链消息后,从桥接合约中释放了价值约2.92亿美元的11.65万枚rsETH。Solana相关项目损失约3.26亿美元,超过98%来自密钥和签名基础设施被攻破,而非智能合约缺陷。Drift Protocol和Step Finance贡献了大部分金额,而较小的代码相关事件影响了Raydium和Volo等项目。Blockaid指出,网络对比并不能证明某条区块链本质上更安全,而仅反映哪些应用被攻击以及其团队如何管理特权访问。

KelpDAO与Drift主导上半年损失

Chainalysis将4月18日的KelpDAO攻击归因于朝鲜Lazarus集团。调查显示,攻击者入侵内部RPC节点并干扰外部节点,导致单一验证器系统接受虚假销毁事件,随后以太坊侧桥释放了rsETH。据此前报道,KelpDAO于5月25日完成恢复计划的操作阶段,将最后一批20,373.72枚rsETH转入桥接适配器,但冻结资金相关的诉讼及争议索赔仍未解决。

Drift于4月1日遭遇另一起特权访问攻击。Chainalysis称攻击者通过数月的社会工程和预签名的持久性nonce交易获取管理控制权。Drift4月16日的恢复更新将损失估值定为2.957亿美元,高于Blockaid约2.85亿美元的早期估计。Step Finance在攻击者攻破高管设备并抽走国库控制资产中的4000万美元后宣告关闭,虽收回约470万美元,但融资及收购谈判未找到可持续道路。

资金追回与持续威胁

Drift提出由交易所收入、Tether及其他合作伙伴支持的恢复池,计划包括Tether拟提供的1.275亿美元支持、其他合作伙伴2000万美元以及可转让的恢复代币。协议要求重启前需通过OtterSec和Asymmetric的审计、专用签名设备、时间锁及重新设计的多重签名。与此同时,与Drift攻击者相关的钱包在沉寂近三个月后,于7月23日至24日将2.30951万枚以太坊(约4440万美元)转入Tornado Cash。Blockaid预计团队将更重视交易意图检查、隔离签名设备、密钥隔离及跨链桥和基础设施监控,但这些为建议性措施,并非绝对保障。后续验证更新将来自Drift的恢复代币条款、Step Finance剩余索赔程序、KelpDAO冻结资金的法庭裁决以及执法机构宣布的资产扣押。