黑客攻击致行业损失超7.6亿,操作漏洞成主因

密钥失控成最大风险源:行业损失逾7.6亿,操作漏洞占主导

2026年第二季度,全球加密资产领域遭遇严重安全冲击,累计损失接近7.64亿美元。根据安全机构Hacken发布的《2026年第二季度安全与合规报告》,在所追踪的67起攻击事件中,总被盗金额达7.639亿美元,创下自2025年二季度以来的最高纪录。分析指出,高达88.3%的损失来自非代码层面的漏洞——包括私钥泄露、签名权限被劫持以及系统底层架构缺陷。尽管有44起事件涉及智能合约缺陷,但其造成的财务影响仅占整体损失的11%,凸显行业对技术审计的过度聚焦与实际风险分布之间的严重错配。

监控体系薄弱:多数项目缺乏实时防护机制

Hacken对1427个市值超百万美元的项目进行了深度扫描,结果显示,仅有9%部署了第三方运行状态监控系统;同时具备监控、漏洞赏金计划与第三方审计的项目比例更低,仅为4%。值得注意的是,本季度被攻破的14个协议此前均已完成智能合约审计,然而其遭受攻击的根源却不在代码本身,而是集中于签名设备、跨链桥验证节点、后端服务接口及管理员账户权限管理等非传统审计范畴。这一现象暴露出现有安全框架在操作层面上的系统性盲区。

两起高危攻击贡献七成以上损失

本季度最严重的两次攻击均由朝鲜关联黑客组织主导。4月1日,Solana生态的Drift Protocol在短短12分钟内损失约2.85亿美元,且未发现任何合约逻辑漏洞。据TRM Labs披露,Lazarus Group成员通过长达六个月的社会工程渗透,伪装为正规金融机构代表,参与行业会议并逐步获取多签委员会成员的私钥访问权限。4月18日,KelpDAO因LayerZero桥接遭入侵,损失达2.92亿美元。攻击者通过操控向验证器网络提供数据的两个RPC节点,注入伪造信息,迫使合法节点离线,触发系统切换至受控节点。由于该桥接采用单一验证器架构,形成致命单点故障,导致资金被大规模盗取。这两起事件合计造成第二季度总损失的四分之三。

构建全生命周期安全防御体系刻不容缓

Hacken强调,未来安全策略必须从“只看代码”转向“覆盖操作全流程”。真正的防护应贯穿开发、部署到运维的每一个环节,涵盖密钥管理、人员权限控制与基础设施韧性建设,而非仅依赖审计报告的静态结论。安全的本质是动态治理,而非一次性的代码审查。