上个季度,加密货币领域因黑客攻击损失了 764 亿美元,而问题并不出在代码上。

Hacken 发布的 2026 年第二季度安全与合规报告发现,在 67 起事件中,损失金额高达 763.9 亿美元,其中 88.3% 的损失可追溯到密钥和基础设施遭到破坏,而不是智能合约漏洞。
2026年第二季度,加密货币行业因黑客攻击损失了近764亿美元,但安全公司发现的更重要的信息是…… @hackenclub 资金的实际去向和原因是什么?
密钥,而非代码
Hacken发布的2026年第二季度安全与合规报告显示,共发生67起安全事件,损失金额高达763.9亿美元,创下自2025年第二季度以来的最差纪录。该公司发现,密钥、签名者和基础设施的泄露造成了88.3%的损失,这一发现对业界过度依赖智能合约审计的做法提出了挑战。在67起事件中,有44起涉及智能合约漏洞,但这些漏洞造成的损失仅占总损失的约11%。
Hacken追踪了1,427个市值超过100万美元的项目,发现仅有9%的项目部署了第三方监控。仅有4%的项目将监控、漏洞赏金计划和审计相结合。本季度被利用的14个项目此前都经过审计,但大多数损失并非源于传统智能合约审查的范围。报告指出,受影响最大的攻击面是签名设备、桥接验证器、后端基础设施和管理密钥。这种模式揭示了一个结构性缺陷:行业对代码进行严格审计,却对运维安全、密钥管理和人为访问控制等环节疏于防范。
两次攻击,造成四分之三的伤害
本季度主要由两起与朝鲜有关的事件引起关注。2026年4月1日,Solana的Drift协议在短短12分钟内损失了约285亿美元。此次事件与智能合约漏洞无关。TRM Labs追踪到一起为期六个月的社会工程攻击,Lazarus Group的成员伪装成合法的交易公司,亲自参加加密货币会议,最终窃取了该协议多重签名安全委员会使用的签名密钥。
2月18日,KelpDAO遭遇另一起价值292亿美元的数据泄露事件,原因是LayerZero桥接器遭到入侵。朝鲜的TraderTraitor子组织攻击了两个向LayerZero验证器网络提供数据的RPC节点,注入了虚假的交易数据,然后使合法节点离线,迫使系统故障转移到被入侵的节点上。该桥接器采用单验证器设计,存在一个关键的故障点。这两起攻击加起来约占第二季度被盗金额的四分之三。
Hacken 的报告明确表明,运维安全(而不仅仅是代码优化)必须成为首要任务。该公司总结道,安全必须贯穿项目整个生命周期,涵盖代码、运维和基础设施,而不是在审计报告发布后就结束了。
来源:
Hacken:2026 年第二季度安全与合规报告
TRM Labs:朝鲜仅通过两次攻击就窃取了2026年所有加密货币黑客攻击价值的76%
Crypto.news:随着机构要求实时监控,加密货币安全审计失去信任


