2026上半年加密攻击飙升至212起,朝鲜关联组织成主因
2026上半年加密项目遭212次漏洞攻击,损失超11亿美元
据安全机构Blockaid发布的最新分析,2026年上半年全球加密货币项目遭遇212起经核实的漏洞攻击事件,累计造成约11亿美元资金流失。这一数字创下有统计以来半年度最高纪录,较2025年全年攻击总量激增3.4倍,凸显行业安全形势持续恶化。
四起重大案件贡献六成以上损失
尽管整体被盗金额低于2025年,但缺乏单一超大规模事件。2026年影响KelpDAO、Drift Protocol、Resolv及CowSwap的四起最严重攻击合计造成约7.07亿美元损失,占总损失的64%。其中KelpDAO在4月遭受2.92亿美元打击,系由与朝鲜有关联的实体实施;同月,Drift Protocol亦被攻陷,损失2.85亿美元,两次攻击间隔仅17天。
Resolv与CowSwap的具体损失金额尚未披露。剔除上述个案后,其余超过200起小型攻击共导致约3.58亿美元损失,反映出中小型项目面临的高频、低额但累积效应显著的安全威胁。
操作性漏洞主导损失,代码缺陷非唯一风险
Blockaid指出,当前主要损失来源并非传统意义上的智能合约缺陷,而是操作层面的系统性疏漏:包括私钥泄露、签名者基础设施被破坏、跨链桥协议遭入侵以及后端系统被非法访问。尽管代码类漏洞在数量上占优,但其造成的经济损失仅为总额的26%,而操作性攻击带来的7.89亿美元损失占比高达74%。
报告强调,随着链上金融活动深化,机构在开展代币化资产部署时,必须将密钥管理机制与交易授权流程纳入尽调核心,因攻击者正逐步从“攻码”转向“攻人”和“攻系统”。
朝鲜关联组织主导多起关键攻击,社会工程成突破口
约55%的上半年损失可追溯至与朝鲜民主主义人民共和国相关的黑客团体。针对KelpDAO和Drift Protocol的攻击已被归因于同一组织,且两案均发生在4月,时间接近,技术路径高度相似。该团伙还牵涉对Humanity Protocol发起的3200万美元攻击。
调查发现,这些攻击普遍始于基于LinkedIn平台的社会工程学诱骗,最终导致多重签名钱包权限被窃取。此类手段已成为主流攻击入口,预计将在未来持续蔓延。跨链协议开发者LayerZero确认,KelpDAO的桥接漏洞源于单一验证者配置被恶意篡改,伪造跨链消息。而Drift Protocol的攻击则是一场历时六个月的情报行动,包含与项目成员线下会面以获取信任的复杂策略。
多链生态暴露新弱点,新型攻击模式浮现
以太坊生态系统在2026年上半年面临约3.32亿美元的漏洞相关损失,主因是智能合约代码缺陷;而基于Solana的项目则损失约3.26亿美元,其中98%以上源于密钥泄露或签名环境被侵入。
Blockaid观察到新型攻击形式不断出现:首次记录到人工智能代理被操纵以批准未授权交易,导致Bankr项目损失21.6万美元;此外,对EIP-7702钱包委托机制的滥用也引发关注。在StellarBlend事件中,安全团队通过追踪成功隔离了约730万美元被盗资产。
基于LinkedIn的社会工程学手段已导致今年四起最大攻击中的两起,其对多重签名者的渗透效果显著,预示着未来对核心基础设施的针对性攻击将持续升级。
一分钟读懂:2026年上半年加密领域共发生212起已确认的漏洞攻击,总损失约11亿美元,创半年纪录。其中逾半数损失与朝鲜关联组织有关,攻击手法转向社会工程与基础设施渗透。
