黑客攻击损失超7.6亿美元,操作漏洞成主因

操作风险主导巨额损失:密钥失守致行业重创

2026年第二季度,全球加密领域因网络攻击累计损失接近7.64亿美元,创下自2025年二季度以来的最高纪录。根据Hacken发布的《2026年第二季度安全与合规报告》,在共计67起已确认的安全事件中,实际被盗资金达7.639亿美元。值得注意的是,其中高达88.3%的损失源自密钥泄露、签名权限沦陷及基础设施薄弱环节,这一数据对长期依赖智能合约审计的行业认知构成根本性挑战。

代码审计盛行,操作防护却严重缺位

通过对1427个市值超百万美元的项目进行追踪分析,Hacken发现仅有9%部署了第三方实时监控系统,而同时具备监控机制、活跃漏洞赏金计划与定期审计的项目不足4%。尽管本季度被利用的14个目标项目均曾接受过代码审计,但其损失主要来自智能合约审查范围之外的环节——包括签名设备、跨链桥验证节点、后端服务接口以及管理员凭证。这暴露出一个深层矛盾:行业对代码逻辑的审视近乎苛刻,却对人为操作与权限管理几乎零防御。

两起朝鲜关联攻击吞噬七成损失

本季度最严重的两次攻击均指向朝鲜黑客组织。4月1日,Solana生态的Drift Protocol在约12分钟内遭受近2.85亿美元的资产流失,且未涉及任何合约漏洞。TRM Labs追踪显示,Lazarus Group成员通过长达六个月的社会工程渗透,伪装为正规交易实体,亲自参与行业会议并逐步攻破多签委员会的签名密钥。4月18日,KelpDAO因LayerZero桥接被入侵,损失达2.92亿美元。黑客组织TraderTraitor通过入侵两个关键RPC节点,注入虚假数据并迫使合法节点下线,触发系统切换至受控节点。该桥接采用单一验证器架构,形成致命单点故障。这两起事件合计造成第二季度总损失的约四分之三。

安全体系必须从代码延伸至操作全程

Hacken明确指出,未来安全策略应以操作层面为核心抓手,而非仅聚焦于审计报告中的代码洁净度。真正的防护必须贯穿项目生命周期的每一个阶段——从开发到部署,再到运维与权限控制,实现技术、流程与人因的协同防御。