据Blockaid于7月28日发布的2026年上半年报告,全球加密货币安全损失在212起已核实事件中达到11亿美元,创下同期纪录。报告指出,74%的被盗资金源于操作安全失败(如设备被入侵、凭证泄露、私钥被盗、签名系统受损及链下基础设施漏洞),而非传统智能合约代码漏洞。其中,一个与朝鲜民主主义人民共和国(DPRK)关联的黑客集群单独造成55%的损失。
Blockaid表示,上半年的事件数量是2025年全年的3.4倍,且已核实的安全事件数量超过2025年全年总和。尽管不同安全公司在统计损失时采用不同定义和覆盖范围,但操作安全攻击的显著上升标志着攻击模式正从单纯依赖智能合约漏洞转向利用授权凭证进行合法外观的链上交易。这种模式使得仅靠代码审计无法有效防范——审计可发现合约缺陷,但无法阻止被攻破的管理员签署恶意交易,或桥接验证器依赖受污染的基础设施。
以太坊与Solana遭遇不同攻击模式
以太坊相关项目损失约3.32亿美元,其中大部分由代码漏洞造成。最大案例是KelpDAO,攻击者伪造源链消息后从桥合约释放11.65万枚rsETH(价值约2.92亿美元)。Solana相关项目损失约3.26亿美元,超过98%来自密钥和签名基础设施被攻破,而非智能合约错误。Drift Protocol和Step Finance构成主要损失,较小的代码相关事件影响了Raydium和Volo等项目。报告强调,网络对比并不证明某条区块链更安全,而是反映受影响应用及其团队管理特权访问的方式。
KelpDAO与Drift主导上半年盗窃
Chainalysis将4月18日的KelpDAO攻击与被黑客组织Lazarus Group关联,调查发现攻击者入侵内部RPC节点并干扰外部节点,导致单一验证器系统接受虚假销毁事件,以太坊侧桥随之释放rsETH。据crypto.news报道,KelpDAO于5月25日完成恢复计划的操作阶段,将最后一批20,373.72枚rsETH转移至桥接适配器,恢复铸造、赎回和奖励,但涉及冻结资金的诉讼和争议索赔尚未解决。
Drift于4月1日遭遇另一特权访问攻击,攻击者通过数月的社会工程和预签名耐用nonce交易获得管理控制权。Drift在4月16日的恢复更新中将被盗资产估值定为2.957亿美元,高于Blockaid和部分调查者使用的约2.85亿美元早期估算。此外,Step Finance因攻击者入侵高管设备并从国库控制资产中取走高达4000万美元而关闭,公司仅追回约470万美元,但融资和收购谈判未能找到可持续出路。
恢复工作持续,被盗资金仍活跃
Drift提出由交易所收入、Tether及其他合作伙伴支持的恢复池计划,包括Tether拟提供高达1.275亿美元支持、其他合作伙伴提供2000万美元,以及单独的可转让恢复代币。协议重启需经过OtterSec和Asymmetric的审计、专用签名设备、时间锁和重新设计的多重签名。该盗窃案仍在链上活跃,据报道,与Drift攻击者关联的钱包在沉寂约三个月后,于7月23日至24日将23,095.1枚以太坊(约4440万美元)转入Tornado Cash。
Blockaid预计团队将更关注交易意图检查、隔离签名设备、密钥隔离以及跨链桥和基础设施的监控。这些措施仅为公司建议,不构成保证。下一轮核实更新将来自Drift恢复代币条款及重启时间表、Step Finance剩余索赔流程、KelpDAO冻结资金相关法院诉讼,以及执法机构公布的资产扣押情况。
