2026年上半年加密货币损失达11亿美元,朝鲜相关行为者与新攻击向量推动创纪录事件激增
要点速览
- •Blockaid在2026年上半年核实了212起区块链安全事件,造成11亿美元损失。
- •KelpDAO、Drift Protocol、Resolv和CowSwap合计约占该时期总损失的64%。
- •与朝鲜有关联的行为者造成约6.09亿美元损失,占总额的55%,其中包括归因于TraderTraitor的攻击。
- •被攻破的私钥造成近7.89亿美元损失,是迄今最大的损失来源。
- •新的攻击模式包括EIP-7702钱包委托、首个已报告的AI提示注入漏洞利用,以及针对链下桥证明器基础设施的攻击。

据链上安全公司Blockaid称,2026年上半年是区块链历史上遭受攻击最严重的时期,其验证的212起事件共造成11亿美元损失。该数字是2025年全年记录的高阈值漏洞利用事件数量的3.4倍。
尽管总美元损失未超过2025年的数据——主要因为没有单一事件能与15亿美元的Bybit漏洞相提并论——但攻击的数量和复杂度表明,威胁环境正出现更广泛的升级。对于协议团队和基础设施提供商而言,这份报告还显示,单一控制失效就可能主导半年度总损失,而当攻击手法可在多个目标之间扩散时,较小金额的事件也会迅速累积。
损失高度集中。四起最大事件——KelpDAO的2.92亿美元、Drift Protocol的2.85亿美元、Resolv的8000万美元以及CowSwap的5040万美元——合计约占上半年全部损失的64%。其中KelpDAO和Drift被直接归因于TraderTraitor,这是朝鲜Lazarus Group的一个子组织。若再计入另一起单独归因于Humanity Protocol、损失3200万美元的入侵事件,与朝鲜有关联的行为者合计造成约6.09亿美元损失,占该时期总损失的55%。
被攻破的私钥以明显优势成为主要损失来源。Blockaid称,这类事件在约十起事故中造成近7.89亿美元损失,约占上半年全部损害的74%。规模最大的两起攻击并非始于合约漏洞,而是始于社会工程:朝鲜操作人员通过类似LinkedIn的操纵手法针对Drift和KelpDAO员工,最终控制了多签签名者和桥验证器基础设施。尤其是在KelpDAO事件中,攻击者利用LayerZero桥中的单一DVN配置伪造跨链证明,并从Ethereum托管金库中转走2.92亿美元。
遗留盲点与新型向量扩大攻击面
代码漏洞利用在总额上远低于私钥失守,仅为2.03亿美元,但按事件数量计算却占据主导,约占全部案例的近80%。其中最大的代码漏洞利用是Resolv的8000万美元无抵押铸造。
另一类规模较小但反复出现的模式,涉及团队已迁移但尚未完全退役的遗留或弃用合约。5月和6月共有五起此类事件——包括对Aztec Connect rollup的两次独立攻击,以及对Raydium已弃用AMM V3的验证漏洞利用——合计约570万美元,说明迁移时间表并不等同于系统退役。
上半年还首次出现了三种新型攻击向量。由新的Ethereum标准引入的EIP-7702钱包委托在四起事件中被滥用。5月对Bankr agent的AI提示注入攻击——此类事件中的首例——通过诱使自主系统授权一笔未授权交易,造成了21.6万美元损失。链下桥证明器基础设施也首次成为攻击目标,KelpDAO和Taiko都因目的链接受了伪造证明而遭到入侵。
恢复结果呈现出明显不对称。代码漏洞利用有时可通过紧急暂停功能或链上协调实现部分资金追回。相比之下,私钥失守几乎没有回收空间,被盗资产通常会在数小时内经混币器转移。期间最成功的遏制发生在Stellar上,Blockaid的实时钱包聚类帮助验证者在攻击发生后数分钟内隔离了730万美元——占一笔1,020万美元预言机操纵抽走资金的73%。
这篇《2026年上半年加密货币损失达11亿美元,朝鲜相关行为者与新攻击向量推动创纪录事件激增》最初发布于 Metaverse Post。