根据CoinGecko于8月27日发布的《加密货币安全状况报告》,从2025年1月到2026年7月,加密货币平台在245起有记录的安全事件中损失了36.3亿美元。
摘要
- 从2025年1月到2026年7月,加密货币平台在245起有记录的事件中损失了36.3亿美元。
- 全球范围内,十大攻击事件合计占所有记录被盗资金的72.5%以上。
- 在研究期间,经过审计的平台涉及147起事件,占报告损失的88.44%。
- CoinGecko公开报告称,只有11%的事件涉及常规智能合约审计范围所涵盖的漏洞。
- 活跃的链上保险覆盖下降了20.2%,至1.302亿美元,同时有五个协议退出或转型。
损失高度集中。十大攻击事件合计占总被盗价值的72.5%以上,而基础设施和供应链入侵造成的损失超过18亿美元。
CoinGecko指出,私钥泄露是中心化交易所面临的主要风险。去中心化应用因智能合约漏洞损失约5.46亿美元,而这两类平台还面临预言机操纵和内部机制故障。
这些数字代表了CoinGecko的事件数据集。发布的摘要并未明确说明是否扣除了所有已追回或冻结的资产,因此36.3亿美元应视为其报告的损失估计,而非最终净损失总额。
加密货币安全损失集中在重大攻击中
2025年2月的Bybit入侵事件是所包含的最大事件,涉及约14.4亿美元。该攻击涉及交易签名基础设施被入侵,而非交易所智能合约的缺陷。
其他重大事件包括KelpDAO的2.92亿美元入侵、Drift Protocol的2.85亿美元攻击和Cetus的2.23亿美元漏洞利用。它们的不同方法表明,单一的安全控制无法覆盖整个行业的攻击面。
基础设施攻击可能针对私钥、员工设备、前端界面、软件依赖项和桥接运营商。这些组件通常不在常规审计所审查的智能合约范围内。
国家支持的组织也采取了更长、更复杂的行动。正如先前报道,两起与朝鲜相关的攻击通过社会工程和桥接基础设施入侵盗取了约5.77亿美元,而非普通的合约漏洞。
审计仅覆盖了少数被利用的弱点
CoinGecko发现,245个受影响平台中有147个(约60%)在遭受攻击前已完成独立安全审计。这些平台占记录损失的88.44%。
这一发现并不能证明审计人员批准了易受攻击的组件。CoinGecko表示,只有约11%的事件涉及常规智能合约审计范围内的缺陷。
这些范围内的故障仍造成了约3.96亿美元的损失。大多数其他事件涉及外部基础设施、未经审计的软件更新、受损的凭据或审计未评估的治理机制。
审计也是特定代码版本的快照。审查后所做的更改可能会引入新的漏洞。其有效性取决于范围、方法、审计师经验以及开发人员是否解决了发现的问题。
在相关报道中,Ripple的安全审查在受影响代码到达用户之前发现了96个问题,这表明如果审计结果在激活之前发现,可以防止损失。它们不能取代持续监控和操作安全。
链上保险容量在攻击增加时下降
领先的链上保险协议的活跃覆盖量下降了20.2%,从1.632亿美元降至1.302亿美元。根据CoinGecko的数据,累计赔付额保持在3300万美元左右。
截至2026年8月,追踪的九个协议中有五个已变得不活跃或转向其他业务领域。CoinGecko将这种退缩部分归因于高风险、昂贵的保费和难以吸引资本提供者。
1.302亿美元的覆盖数字不应与36.3亿美元直接比较作为正式覆盖率。前者是时点衡量,而后者涵盖19个月内的累计事件。
保单还包含狭窄的定义。有些覆盖经过验证的智能合约故障,但排除网络钓鱼、私钥盗窃、员工错误、市场波动以及涉及不受支持链的损失。
交易所越来越依赖自筹储备
中心化交易所越来越多地建立投资者保护基金,而不是购买全面的外部保险。这些储备可以在违规后提供更快的赔偿。
然而,保护基金并不自动等同于受监管的保险。覆盖范围取决于交易所的条款、储备托管、资产构成以及对合格事件的自由裁量权。
储备证明证明解决了另一个问题,通过显示交易所控制与客户余额对应的资产。它们并不建立安全的密钥管理或证明所有负债都已披露。
报告的下一个测试将是平台是否将审计扩展到智能合约之外,进入运营系统、桥梁和软件依赖。保险提供商还必须确定是否可以在不使保费变得负担不起的情况下提供更广泛的保护。






