根據 Blockaid 於 7 月 28 日發布的 H1 報告,2026 年上半年加密貨幣安全損失在 212 起經核實的事件中達到 11 億美元。
摘要
- 2026 年創紀錄的前六個月,全球 212 起經核實的事件造成 11 億美元損失。
- 74% 的被盜資金來自營運安全失誤,而非被利用的智能合約代碼。
- 根據 Blockaid 的經核實事件數據集,一個與北韓相關的集群單獨佔了 55% 的損失。
Blockaid 描述這六個月的事件數量為創紀錄,並表示其在 H1 期間核實的漏洞利用次數超過了整個 2025 年。
營運安全攻擊造成了 74% 的被盜價值,而一個與朝鮮民主主義人民共和國相關的集群則佔了 55%。Blockaid 還表示,事件數量是 2025 年總數的 3.4 倍,儘管安全公司在編制行業損失估算時使用不同的定義和覆蓋方法。
Blockaid 表示營運失誤導致加密貨幣安全損失
Blockaid 的數據指出,攻擊已不再僅依賴有缺陷的智能合約代碼。受損的設備、特權憑證、私鑰、簽名系統和鏈下基礎設施造成了大部分可測量的損失。這些攻擊可以產生看似有效的區塊鏈交易,因為授權憑證批准了它們。
這種模式降低了僅靠代碼審計提供的保護。審計可以識別合約缺陷,但無法阻止受損的管理員簽署惡意交易,或防止橋接驗證器依賴被污染的基礎設施。Blockaid 表示,H1 期間出現了新的攻擊向量,並警告其中一些可能在後半年擴大。
以太坊和 Solana 遭受不同的攻擊模式
根據 Blockaid 的報告,與以太坊相關的項目損失約 3.32 億美元,其中代碼漏洞佔了大部分。最大的以太坊相關案例是 KelpDAO,攻擊者在偽造源鏈消息後,從橋接合約中釋放了價值約 2.92 億美元的 116,500 rsETH。
與 Solana 相關的項目損失約 3.26 億美元。Blockaid 發現,超過 98% 來自受損的密鑰和簽名基礎設施,而非智能合約漏洞。Drift Protocol 和 Step Finance 佔了大部分金額,而較小的代碼相關事件影響了包括 Raydium 和 Volo 在內的項目。
網絡比較並不能證明某一區塊鏈本質上更安全。相反,它反映了哪些應用程序受到攻擊,以及其團隊如何管理特權訪問。一個單一的大型事件也可能主導六個月的網絡總額。
KelpDAO 和 Drift 主導 H1 盜竊
Chainalysis 將 4 月 18 日的 KelpDAO 攻擊與北韓的 Lazarus Group 聯繫起來。其調查發現,攻擊者入侵了內部 RPC 節點並干擾了外部節點,導致單一驗證器系統接受了一個虛假的銷毀事件。以太坊端的橋接隨後釋放了 rsETH,即使源鏈上沒有相應的代幣被銷毀。
據 crypto.news 報導,KelpDAO 在 5 月 25 日將最後一批 20,373.72 rsETH 轉移到其橋接適配器後,完成了其恢復計劃的營運階段。鑄造、贖回和獎勵已恢復,儘管涉及凍結資金的訴訟和爭議索賠仍未解決。
Drift 在4月1日遭受了一次單獨的特權訪問攻擊。Chainalysis 表示,攻擊者使用了數月的社交工程和預簽署的持久 nonce 交易來獲得管理控制權。Drift 的 4月16日恢復更新 將被盜資產估值為 2.957 億美元,高於 Blockaid 和幾位調查人員使用的約 2.85 億美元的初步估計。
在相關報導中,crypto.news 報導 稱 Step Finance 在攻擊者入侵高管設備並從國庫控制資產中盜取高達 4000 萬美元後關閉。該公司收回了約 470 萬美元,但表示融資和收購談判未能產生可持續的發展道路。
恢復工作持續進行,被盜資金仍活躍
Drift 提出了一個由交易所收入、Tether 和其他合作夥伴支持的恢復池。其計劃包括 Tether 提議提供高達 1.275 億美元的支援,其他合作夥伴提供 2000 萬美元,以及一個單獨的可轉讓恢復代幣。該協議表示,其重啟需要 OtterSec 和 Asymmetric 的審計、專用簽名設備、時間鎖和重新設計的多重簽名。
這起盜竊案仍然是一個活躍的鏈上案件。正如先前報導,一個與 Drift 利用者相關的錢包在沉寂約三個月後,於7月23日至7月24日期間將 23,095.1 個以太幣(價值約 4440 萬美元)轉入 Tornado Cash。
Blockaid 預計團隊將更加關注交易意圖檢查、隔離簽名設備、金鑰隔離以及跨橋和基礎設施的監控。這些措施是公司建議,並非保證。
下一個經過驗證的更新將來自 Drift 的恢復代幣條款和重啟時間表、Step Finance 的剩餘索賠流程、與凍結的 KelpDAO 資金相關的法庭程序,以及執法機構宣布的任何資產扣押。











