加密货币损失在 2026 年上半年达到 11 亿美元,朝鲜民主主义人民共和国相关行为体推动了利用激增

DRIFT-2.48%
RESOLV-1.71%
H7.29%
AZTEC5.88%
RAY-0.23%
Key Takeaways
  • Blockaid 在 2026 年上半年核实了 212 起区块链漏洞利用事件,损失总额达 11 亿美元,为 2025 年全年数据的 3.4 倍。
  • 与朝鲜有关的 TraderTraitor 行为体通过社交工程手段,针对协议员工,造成 6.09 亿美元的损害,占 2026 年上半年总额的 55%。
  • 泄露的私钥导致 7.89 亿美元的损失,占 2026 年上半年损害的 74%。同时还出现了 3 种新的攻击向量,包括 EIP-7702 钱包委托。

公链安全公司 Blockaid 在 2026 年上半年核验了 212 起区块链漏洞利用事件,总计造成 11 亿美元损失。事件数量是 2025 年全年记录的高阈值漏洞利用数量的 3.4 倍。与朝鲜民主主义人民共和国(DPRK)有关的行动者,主要是朝鲜拉撒路集团(Lazarus Group)下属的 TraderTraitor 子社群,造成约 6.09 亿美元的损害——占上半年总额的 55%。受损的私钥导致了绝大多数损失,约 7.89 亿美元,约占上半年所有损害的 74%,涉及大约 10 起事件。此次升级反映出威胁格局的结构性转变:社交工程活动瞄准 Drift 和 KelpDAO 等协议中的员工,以获取对多重签名(multisig)签署者以及跨链桥验证者(bridge verifier)基础设施的控制。

四起事件占 2026 年上半年损失的 64%

四起最大规模事件合计约占全部上半年损失的 64%。KelpDAO 记录的损失为 2.92 亿美元,Drift Protocol 为 2.85 亿美元,Resolv 为 8000 万美元,CowSwap 为 5040 万美元。其中两起——KelpDAO 和 Drift——直接归因于 TraderTraitor,即朝鲜拉撒路集团的一个子社群。再加上单独归因的人类协议(Humanity Protocol)被泄露造成的 3200 万美元,所有与 DPRK 相关的行动者共导致约 6.09 亿美元。两起顶级攻击都从社交工程开始:DPRK 的行动者通过类似 LinkedIn 的操纵手段,瞄准 Drift 和 KelpDAO 的员工,最终控制了多重签名签署者和跨链桥验证者基础设施。KelpDAO 被泄露事件利用了 LayerZero 跨链桥中的单一 DVN 配置,伪造跨链证明(cross-chain attestation),并从一个以太坊托管(Ethereum escrow)中抽走 2.92 亿美元。

私钥被窃驱动了 74% 的总损害

被泄露的私钥以巨大优势成为主要损失驱动因素,造成近 7.89 亿美元——约占上半年全部损害的 74%——覆盖大约 10 起事件。代码漏洞利用虽然在总额上仅为 2.03 亿美元,但在事件数量上占主导,几乎占全部案例的 80%。Resolv 的 8000 万美元无备份(unbacked)铸造(mint)是代码漏洞利用类别中最大的一笔。恢复结果表现出显著的不对称性:代码漏洞利用有时可通过紧急暂停功能或链上协同实现部分资金追回;而私钥被窃的情况下,追回几乎为零,被盗资产通常会在数小时内通过混币器(mixers)进行路由。

旧合约与三种新型攻击向量扩大威胁面

反复出现的模式包括:团队已迁移到其他方案但尚未完全退役的旧版或已弃用合约。5 起此类事件发生在 5 月和 6 月——包括两起针对 Aztec Connect rollup 的独立攻击,以及针对 Raydium 已弃用 AMM V3 的验证漏洞利用——合计约 570 万美元。上半年首次出现了三种新型攻击向量。由新的以太坊标准引入的 EIP-7702 钱包委托(wallet delegation)在 4 起事件中被滥用。5 月对 Bankr agent 发起的 AI 提示注入(prompt injection)攻击——首次出现此类攻击——通过诱导一个自主系统授权一笔未经授权的交易,抽取了 21.6 万美元。链下跨链桥证明者(off-chain bridge prover)基础设施也首次成为目标:KelpDAO 和 Taiko 都因伪造证明被目的链接受而遭到入侵。

恢复结果显示不同攻击类型之间的显著不对称

本阶段最成功的遏制发生在 Stellar:Blockaid 利用实时钱包聚类(wallet clustering)使验证者在攻击发生数分钟内就对 730 万美元进行隔离——这相当于一次价值 1020 万美元的预言机操纵(oracle manipulation)抽干的 73%。代码漏洞利用有时可通过紧急暂停功能或链上协同实现部分资金追回。相较之下,私钥被窃的情况下,追回几乎为零,被盗资产通常会在数小时内通过混币器进行路由。

常见问题

2026 年上半年区块链安全中发生了什么?

公链安全公司 Blockaid 在 2026 年上半年核验了 212 起区块链漏洞利用事件,总计造成 11 亿美元损失。事件数量是 2025 年全年记录的高阈值漏洞利用数量的 3.4 倍。

为何与 DPRK 相关的行动者在 2026 年上半年造成了大部分损害?

与 DPRK 有关的行动者,主要是朝鲜拉撒路集团(Lazarus Group)的 TraderTraitor 子社群,造成约 6.09 亿美元的损害——占上半年总额的 55%。对 KelpDAO 和 Drift 的两起顶级攻击都从社交工程活动开始:通过类似 LinkedIn 的操纵手段瞄准员工,最终控制了多重签名签署者以及跨链桥验证者基础设施。

2026 年上半年出现了哪些新的攻击向量?

三种新型攻击向量在 2026 年上半年首次出现:EIP-7702 钱包委托在 4 起事件中被滥用;针对 Bankr agent 的 AI 提示注入攻击抽取了 21.6 万美元;链下跨链桥证明者基础设施也被瞄准,KelpDAO 和 Taiko 均因伪造证明被目的链接受而遭到入侵。

免责声明:本页面信息可能来自第三方,仅供参考,不代表 Gate 的观点或意见,亦不构成任何财务、投资或法律建议。数字资产交易风险较高,请勿仅依赖本页面信息作出决策。具体内容详见声明
评论
0/400
暂无评论