2026 年上半年加密安全事件达 212 起损失超 11 亿美元:Blockaid 安全报告对持牌机构的运营合规启示

2026 年上半年加密安全事件达 212 起损失超 11 亿美元:Blockaid 安全报告对持牌机构的运营合规启示

核心摘要

  • 链上安全平台 Blockaid 发布 2026 年上半年安全报告:加密行业共发生 212 起已验证安全事件,总损失超 11 亿美元,创下单半年事件数量历史纪录(为 2025 全年的 3.4 倍)。
  • 运营安全失陷(密钥泄露、签名基础设施被攻破、后台系统入侵)占被盗资金的 74%(约 7.89 亿美元),远超纯智能合约漏洞。LinkedIn 社交工程 → 多签签署者被控的路径持续产生最大单体事件。
  • 朝鲜关联黑客(DPRK-linked)占 H1 损失的约 55%,包括 KelpDAO(2.92 亿美元)和 Drift Protocol(2.85 亿美元),攻击间隔仅 17 天。
  • 以太坊项目损失约 3.32 亿美元(以代码漏洞为主),Solana 项目损失约 3.26 亿美元(其中 98% 以上源于密钥与签名基础设施失陷),两条链的攻击向量差异显著。
  • AI Agent 攻击首次出现:Bankr 项目因 AI 智能体被操纵执行未授权交易损失 21.6 万美元,Blockaid 预计 2026 下半年此类攻击将显著增长。
📑 文章目录
  1. 2026 年上半年安全事件全景 — 事件规模、损失分布与三大独立审计机构数据交叉验证
  2. 攻击向量分析:代码漏洞 vs 运营安全失陷 — 以太坊与 Solana 的双轨攻击模式对比
  3. 持牌机构合规启示 — 运营安全作为牌照合规核心维度、多签治理、AI Agent 新攻击面
  4. 常见问题(FAQ)

Aiying 艾盈是一家专注于传统金融及Web3的合规咨询服务机构,本文为团队原创,转载需授权。

区块链安全平台 Blockaid 于 2026 年 7 月 29 日发布《2026 年上半年链上安全报告》,披露加密行业在 2026 年前六个月共录得 212 起已验证安全事件,累计损失超过 11 亿美元(The Block,2026-07-29)。Blockaid 将 H1 2026 称为「有史以来被黑最多的半年」(most-hacked half-year on record)——以事件数量而非损失金额衡量。报告揭示的控制面弱点——尤其是密钥治理、多签安全与 AI Agent 攻击面——对持有各类加密牌照的机构(包括持牌交易所、托管机构和稳定币发行方)提出了结构性的合规安全挑战。

2026 年上半年安全事件全景

212 起事件、超 11 亿美元损失

Blockaid 数据显示,2026 年 1 月至 6 月间,平台验证的高严重性安全事件数量达 212 起,是 2025 年全年(63 起)的 3.4 倍。尽管美元计损失(约 11 亿美元)低于 2025 年同期——后者因 2025 年 2 月 Bybit 15 亿美元黑客事件被大幅推高——但事件频次的大幅跃升表明攻击面的实质性扩大。

三家独立安全审计机构发布的 H1 数据提供交叉验证(Unchained,2026-07-29):

审计机构 H1 2026 事件数 H1 2026 损失金额 说明
Blockaid 212 起 ~11 亿美元 涵盖全链所有类型安全事件
Immunefi 207 起 ~9.72 亿美元 以 DeFi 协议和漏洞赏金平台视角
Quill Audits 87 起(仅 DeFi) ~9.35 亿美元 仅统计 DeFi 黑客事件

三家机构虽口径略有差异,但一致指向 2026 年上半年是加密行业有史以来安全事件最为密集的时期。

四大顶级事件集中度分析

H1 2026 前四大安全事件合计损失约 7.07 亿美元,占全部损失的 64%:

  • KelpDAO:约 2.92 亿美元——跨链桥单验证者配置被攻破,LayerZero 将攻击归因于朝鲜 Lazarus Group,攻击者通过伪造跨链消息实现资产转移;
  • Drift Protocol(Solana):约 2.85 亿美元——为期六个月的情报行动,含线下面见贡献者,最终攻破多签签署者(GNcrypto,2026-07-29);
  • ResolvCowSwap:各约 0.65 亿美元——前者为系统入侵,后者被 Blockaid 归类为用户操作失误。

剔除四大事件后,剩余 208 起攻击仍造成约 3.58 亿美元损失——这意味着即使是「非头部」安全事件,也已构成持牌机构不可忽视的操作风险敞口。

攻击向量分析:代码漏洞 vs 运营安全失陷

以太坊:高价值协议集中的代码层面攻击

以太坊生态在 H1 2026 共损失约 3.32 亿美元。Blockaid 指出,攻击者主要针对以太坊上集中部署的高价值协议——包括再质押平台(restaking)、稳定币协议和 DEX 聚合器——通过跨链桥漏洞、智能合约代码缺陷和特权账户未授权访问等路径实施攻击。

以太坊上的攻击以 代码层面为主:桥梁合约漏洞和智能合约逻辑缺陷驱动了大多数事件。值得注意的例外是 CowSwap 事件——被 Blockaid 归类为用户操作错误而非代码缺陷或组织性入侵——以及 Humanity Protocol 和 StablR 的特权账户被控事件,后者属于运营安全范畴。

Solana:密钥与签名基础设施的致命弱点

Solana 生态同期损失约 3.26 亿美元,较 2025 年全年(约 1.27 亿美元)大幅攀升。但与以太坊形成鲜明反差的是,Solana 上 超过 98% 的损失源于签名基础设施和私钥失陷,而非智能合约漏洞。

Drift Protocol 的事后分析(post-mortem)揭示了一条长达六个月的攻击链:攻击者通过 LinkedIn 社交工程接触项目贡献者,逐步建立信任,最终获取多签签署者权限。Step Finance 的攻击模式类似,Blockaid 同样将该事件与朝鲜关联黑客组织联系起来。仅有少量 Solana 损失源于代码层面的漏洞利用(如 Raydium 和 Volo)。

Blockaid 对两种攻击模式的定性分析形成清晰对比:

维度 以太坊 Solana
主要攻击向量 代码漏洞(跨链桥、智能合约) 密钥/签名基础设施失陷
攻击者画像 以技术漏洞为主 以社交工程 + 组织渗透为主
防护重点 代码审计、形式化验证 密钥治理、多签安全、人员背景审查
典型案例 KelpDAO(跨链桥漏洞) Drift Protocol(6 个月社交工程)

Blockaid CEO Ido Ben-Natan 指出:「LinkedIn 社交工程导致多签签署者被控的工作模式产生了 H1 四大事件中的两个,且没有结构性理由认为这一模式会停止。」

持牌机构合规启示

运营安全作为牌照合规的核心维度

Blockaid 报告的核心启示在于:运营安全(OpSec)——而非代码审计——正在成为加密行业最大的单一风险敞口。H1 2026 中,约 7.89 亿美元(74%)的被盗资金源于凭证泄露、私钥失陷、签名基础设施被攻破和后台系统入侵——这些攻击向量本质上是组织治理与人员管理问题,而非技术漏洞。

对持有加密牌照的机构(包括交易所、托管方和稳定币发行方),以下合规维度因该报告而获得新的紧迫性:

  • 密钥治理架构:持牌机构须建立多层密钥分级管理制度——热钱包、温钱包、冷钱包的权限分离、交易额度差异化、多签阈值与签署者轮换策略,均应从「防社交工程」视角重新评估;
  • 人员安全审查:Drift Protocol 六个月的渗透案例表明,攻击者可投入大量时间建立信任关系。持牌机构的核心签署者、运维人员和 DevOps 工程师须接受强化的背景审查和社交工程防御培训;
  • 事件响应与保险:Blockaid 在 Stellar Blend 事件中协助隔离约 730 万美元被盗资产,表明实时链上监控与快速响应机制可显著降低实际损失。持牌机构应评估是否需要部署链上实时威胁检测系统,或购买加密安全事件保险。

跨链运营中的密钥治理与多签安全

KelpDAO 事件的核心脆弱点在于单验证者跨链桥配置——攻击者仅需攻破一个节点即可伪造跨链消息并转移资产。这一案例对持牌机构的多链运营策略具有直接参考意义:

  • 跨链资产转移应要求多验证者共识(而非单验证者),且验证者应分布在不同司法管辖区和独立运营实体之间;
  • 多签钱包的签署者应避免集中在同一组织或同一地理位置,以防范协同式社交工程攻击;
  • 香港 SFC 对持牌虚拟资产交易平台的 客户资产隔离与冷热钱包比例要求(至少 98% 客户虚拟资产存放于冷钱包)、新加坡 MAS 对 DPT 服务商的客户资产保护规则、以及欧盟 MiCA 对 CASP 的托管安全要求,均为此类操作风险提供了监管底线。

AI Agent 新增攻击面

Blockaid 报告特别指出,2026 年上半年出现了首例 AI 智能体被操纵执行未授权交易的安全事件——Bankr 项目因 AI Agent 被攻击者操纵进行未授权批准交易而损失 21.6 万美元。Blockaid 预计,随着 AI Agent 部署以每年约 10 倍速度增长,2026 年下半年将出现更多 AI 相关攻击,攻击路径将涵盖提示注入(prompt injection)、工具滥用(tool-use abuse)和未授权签名。

对于考虑或已部署 AI 驱动的合规工具(如自动化交易监控、智能合约审计辅助)的持牌机构,报告建议将 AI Agent 交互权限严格限制在只读或低权限操作范围内,并对 AI 生成的链上交易设置独立的人工审批环节。

常见问题(FAQ)

Blockaid 报告与 Immunefi 数据为何存在差异?

差异主要源于统计口径不同。Blockaid 涵盖全链所有类型安全事件(含 DeFi 协议、CEX 热钱包、跨链桥、钱包基础设施等),而 Immunefi 侧重 DeFi 协议和漏洞赏金平台覆盖范围,Quill Audits 仅统计 DeFi 黑客。三家机构的事件数量(212 vs 207 vs 87)和金额差异(~11 亿 vs ~9.72 亿 vs ~9.35 亿)均为口径差异,而非数据矛盾。Blockaid 的全口径覆盖最广,对于评估持牌机构整体风险敞口最具参考价值。

持牌机构应优先关注代码审计还是运营安全?

Blockaid 数据清晰表明,运营安全(74% 损失)已超过代码漏洞(26% 损失)成为最大单一风险来源。对于持牌机构而言,代码审计(尤其是智能合约形式化验证和跨链桥安全审查)仍不可或缺,但 密钥治理架构、多签安全策略、签署者背景审查和社交工程防御应获得同等甚至更高的预算与人力投入。两者并非二选一,而是构成持牌机构安全合规体系的「技术防御」和「组织防御」双支柱。


来源:

此頁面已更新

此內容已更新並移至新的頁面。
請點擊下方按鈕前往最新版本。

前往新頁面