Blockaid 7 月 28 日發布的上半年報告顯示,2026 年前六個月,加密產業共出現 212 起已核實安全事件,損失總計 11 億美元。報告稱,這一事件數量已超過 2025 年全年,顯示攻擊頻率仍在上升。
多數損失來自營運安全失誤
報告顯示,74% 的被盜資金並非源自於智慧合約程式碼漏洞,而是來自設備、私鑰、簽章系統、管理員權限和鏈下基礎設施被攻破。這類攻擊往往能發動看似有效的鏈上交易,因為相關作業使用了已獲授權的憑證。
這也意味著,單靠程式碼審計已難以涵蓋主要風險。審計可以發現合約缺陷,但無法阻止管理員帳戶被入侵後簽署惡意交易,也無法避免跨鏈驗證節點依賴受污染的基礎設施。
朝鮮相關集群佔損失過半
Blockaid 稱,一個與北韓有關的攻擊集群占到上半年總損失的 55%。不過,不同安全公司在統計口徑和覆蓋範圍上並不完全一致,因此產業損失數據之間可能存在差異。
報告也提到,以太坊和 Solana 在上半年的受攻擊模式並不相同。這更反映出被攻擊應用的類型,以及專案團隊如何管理高權限訪問,並不能直接說明哪條鏈本身更安全。
KelpDAO與Drift揭露復原進展
在具體事件中,KelpDAO 和 Drift 是上半年損失較大的兩個案例。 Chainalysis 先前將 4 月 18 日的 KelpDAO 攻擊與北韓 Lazarus Group 聯繫起來。調查稱,攻擊者入侵內部 RPC 節點並幹擾外部節點,導致單一驗證系統接受了虛假的銷毀事件,隨後以太坊側橋錯誤釋放了 rsETH。
KelpDAO 已在 5 月 25 日完成恢復計畫的營運階段,向橋接適配器轉入最後一筆 20,373.72 枚 rsETH 後,鑄造、贖回和獎勵功能恢復。但與凍結資金相關的訴訟和爭議索賠仍未解決。
Drift 方面則提出恢復池方案,資金來源包括交易所收入、Tether 及其他合作方。方案中包括 Tether 擬提供的最多 1.275 億美元支持、其他合作方 2000 萬美元支持,以及可轉讓的恢復代幣。協議稱,重啟前將完成 OtterSec 和 Asymmetric 審計,並引入專用簽名設備、時間鎖和重新設計的多簽機制。
被盜資金仍在鏈上流動
Drift 事件目前仍在持續。先前有報導稱,與攻擊者相關的錢包在 7 月 23 日至 24 日期間,將 23,095.1 枚 ETH 轉入 Tornado Cash,以當時價格約 4,440 萬美元。這筆資金轉移發生前,該地址已沉寂約三個月。
Blockaid 預計,下半年專案團隊將更重視交易意圖校驗、獨立簽章設備、金鑰隔離,以及對跨鏈橋和基礎設施的持續監控。接下來,市場也將關注 Drift 恢復代幣條款與重啟時間表、Step Finance 剩餘索賠流程,以及 KelpDAO 凍結資金相關的法院進度。












