2026 年上半年加密損失達 11 億美元,DPRK 相關行動者與新攻擊向量推升創紀錄事件激增
重點速覽
- •Blockaid 在 2026 年上半年驗證了 212 起區塊鏈安全事件,造成 11 億美元損失。
- •KelpDAO、Drift Protocol、Resolv 與 CowSwap 合計約占同期總損失的 64%。
- •與 DPRK 有關的行動者造成約 6.09 億美元損失,約占總額的 55%,其中包括歸因於 TraderTraitor 的攻擊。
- •遭入侵的私鑰造成近 7.89 億美元損害,是迄今最大的損失來源。
- •新的攻擊模式包括 EIP-7702 錢包委派、首見的 AI 提示注入漏洞利用,以及對鏈下跨鏈橋證明者基礎設施的攻擊。

2026 年上半年是區塊鏈歷史上遭利用最嚴重的時期。鏈上安全公司 Blockaid 驗證了 212 起事件,總損失達 11 億美元。這一數字是 2025 年全年高門檻漏洞利用次數的 3.4 倍。
雖然總美元損失未超過 2025 年的數字——主要原因是沒有單一事件可比擬 Bybit 的 15 億美元漏洞事件——但攻擊的數量與複雜度顯示威脅環境出現了更廣泛的升級。對協議團隊與基礎設施供應商而言,這份報告也顯示,單一控制失誤就可能主導半年度總損失,而當攻擊手法可跨多個目標擴散時,較小金額的事件仍會迅速累積。
損失高度集中。四起最大事件——KelpDAO 的 2.92 億美元、Drift Protocol 的 2.85 億美元、Resolv 的 8000 萬美元,以及 CowSwap 的 5040 萬美元——合計約占上半年所有損失的 64%。其中 KelpDAO 與 Drift 直接歸因於 TraderTraitor,這是北韓 Lazarus Group 的一個子團隊。若再加上另一起單獨歸因的 Humanity Protocol 3200 萬美元漏洞事件,與 DPRK 有關的行動者合計造成約 6.09 億美元損失,約占上半年總額的 55%。
遭入侵的私鑰是壓倒性的主要損失來源。Blockaid 表示,私鑰入侵造成近 7.89 億美元損失,約占上半年損害的 74%,涵蓋約十起事件。兩起最大攻擊並非從合約漏洞開始,而是從社交工程著手。DPRK 操作者透過類 LinkedIn 的操縱手法鎖定 Drift 與 KelpDAO 的員工,最終取得多重簽名簽署者與跨鏈橋驗證基礎設施的控制權。尤其是 KelpDAO 事件,攻擊者利用 LayerZero bridge 中的單一 DVN 配置偽造跨鏈證明,並從 Ethereum 託管金庫中提走 2.92 億美元。
舊有盲點與新型向量擴大攻擊面
程式碼漏洞利用的總損失較低,僅 2.03 億美元,但在事件數量上居於主導,約占所有案例的近 80%。其中最大的程式碼漏洞利用是 Resolv 的 8000 萬美元未擔保鑄造。
另一個規模較小但反覆出現的模式,涉及團隊已經遷移離開、但尚未完全退役的舊版或已棄用合約。5 月與 6 月共有五起此類事件——包括兩起針對 Aztec Connect rollup 的獨立攻擊,以及針對 Raydium 已棄用 AMM V3 的驗證漏洞利用——合計約 570 萬美元,凸顯遷移時程不等於系統退場。
上半年首次出現了三種新的攻擊向量。由新 Ethereum 標準引入的 EIP-7702 錢包委派,在四起事件中遭到濫用。5 月針對 Bankr agent 的 AI 提示注入攻擊——這是同類型首例——透過誘使自主系統授權未經授權的交易,造成 21.6 萬美元損失。鏈下跨鏈橋證明者基礎設施也首次成為攻擊目標,KelpDAO 與 Taiko 都因目的鏈接受偽造證明而遭入侵。
修復結果呈現明顯不對稱。程式碼漏洞利用有時可透過緊急暫停功能或鏈上協調,部分追回資金;相較之下,私鑰遭入侵幾乎無法追回,遭竊資產通常在數小時內就會經由混幣器轉移。這段期間最成功的遏制案例發生在 Stellar,Blockaid 的即時錢包叢集分析協助驗證者在攻擊發生數分鐘內隔離了 730 萬美元——占 1020 萬美元預言機操縱損失的 73%。
The post Crypto Losses Hit $1.1B In First Half Of 2026 As DPRK Actors And New Attack Vectors Drive Record Incident Surge appeared first on Metaverse Post .