加密貨幣損失在 2026 年上半年達 11 億美元,因 DPRK 行為者推動了濫用激增

DRIFT-2.06%
RESOLV-2.84%
H8.01%
AZTEC6.80%
RAY-0.42%
Key Takeaways
  • Blockaid 於 2026 年上半年核實了 212 起區塊鏈漏洞利用事件,損失總額達 11 億美元,為 2025 年全年數字的 3.4 倍。
  • 與 DPRK 相關的 TraderTraitor 行動者透過針對協議(protocol)員工的社交工程,造成 6.09 億美元損害,佔 2026 年上半年總額的 55%。
  • 被竊的私鑰導致 7.89 億美元損失,佔 2026 年上半年損害的 74%,並出現三種全新的攻擊向量,包括 EIP-7702 錢包委任。

鏈上資安公司 Blockaid 於 2026 年上半年核實了 212 起區塊鏈漏洞利用事件,造成的損失總額達 11 億美元。事件數量是 2025 年全年所記錄高門檻漏洞利用數量的 3.4 倍。與 DPRK(北韓)有關的行為者,主要是北韓「Lazarus Group」旗下的 TraderTraitor 子群,造成約 6.09 億美元的損害——佔半年度總額的 55%。造成損失的大多數原因是遭到盜用的私鑰,約 7.89 億美元或佔上半年所有損害的 74%,分布在約十起事件之中。這種升級反映了威脅版圖的結構性轉變:社交工程活動鎖定 Drift 與 KelpDAO 等協議的員工,以取得多重簽名(multisig)簽署者與跨鏈橋驗證者基礎設施的控制權。

四起事件占 2026 年上半年損失的 64%

四起最大事件合計約占所有上半年損失的 64%。KelpDAO 記錄損失 2.92 億美元,Drift Protocol 2.85 億美元,Resolv 8000 萬美元,CowSwap 5040 萬美元。其中兩起——KelpDAO 與 Drift——直接歸因於 TraderTraitor;該組織是北韓「Lazarus Group」的一個子群。再加上另行歸因的 Humanity Protocol 入侵事件(損失 3200 萬美元),與 DPRK 有關的行為者共造成約 6.09 億美元。兩起頂級攻擊都以社交工程為開端:DPRK 的作業者透過類 LinkedIn 風格的操縱手法(LinkedIn-style manipulation)針對 Drift 與 KelpDAO 的員工,最終取得多重簽名簽署者與跨鏈橋驗證者基礎設施的控制權。KelpDAO 的漏洞利用則利用了 LayerZero 跨鏈中的單一 DVN 配置,以偽造跨鏈鑑定(attestation),並從以太坊託管(escrow)中掏走 2.92 億美元。

私鑰遭盜導致 74% 的總損害

遭到盜用的私鑰以極大差距成為主要損失來源,造成近 7.89 億美元——約佔所有上半年損害的 74%——涵蓋約十起事件。程式碼漏洞利用雖然在總額上較不昂貴,合計 2.03 億美元,但在事件數量上占主導,幾乎佔所有案例的 80%。Resolv 的 8000 萬美元未受支撐的鑄造(unbacked mint)是程式碼漏洞利用類別中規模最大的。回收結果呈現明顯的不對稱:程式碼漏洞利用有時可透過緊急暫停功能或鏈上協調帶來部分資金回收;但私鑰遭盜幾乎為零回收,遭竊資產通常會在數小時內透過混幣器(mixer)路由。

從既有合約與三個新型攻擊途徑擴大威脅面

一再出現的模式涉及舊版或已棄用的合約:團隊雖已遷移離開,但並未完全停用。5 月與 6 月發生的這類事件共有五起——包含對 Aztec Connect rollup 的兩次獨立攻擊,以及對 Raydium 已棄用 AMM V3 的驗證漏洞利用——合計約 570 萬美元。上半年首次出現三個新型攻擊途徑。由新的以太坊標準引入的 EIP-7702 錢包委任(wallet delegation)被用於四起事件之中。5 月針對 Bankr agent 的 AI 提示注入(prompt injection)攻擊——首見此類手法——透過誘使自主系統核准未授權交易,擷取了 21.6 萬美元。鏈下(off-chain)的跨鏈橋證明者(bridge prover)基礎設施也成為新的攻擊目標:KelpDAO 與 Taiko 都遭到侵入,透過偽造的證明被目的鏈(destination chains)所接受。

回收結果顯示不同攻擊類型間的高度不對稱

本期間最成功的遏制發生在 Stellar。在攻擊發生後的數分鐘內,Blockaid 透過即時的錢包聚類(wallet clustering)讓驗證者封鎖了 730 萬美元——佔一次 1020 萬美元預言機操縱(oracle manipulation)提款的 73%——並使其隔離。程式碼漏洞利用有時可透過緊急暫停功能或鏈上協調帶來部分資金回收。相較之下,私鑰遭盜的案件幾乎沒有回收;遭竊資產通常會在數小時內透過混幣器路由。

常見問題

2026 年上半年在區塊鏈資安方面發生了什麼?

鏈上資安公司 Blockaid 於 2026 年上半年核實了 212 起區塊鏈漏洞利用事件,造成的損失總額達 11 億美元。事件數量是 2025 年全年所記錄高門檻漏洞利用數量的 3.4 倍。

為什麼在 2026 年上半年,與 DPRK 有關的行為者造成了大部分損害?

與 DPRK 有關的行為者,主要是北韓「Lazarus Group」旗下的 TraderTraitor 子群,造成約 6.09 億美元的損害——佔半年度總額的 55%。KelpDAO 與 Drift 這兩起頂級攻擊都先以社交工程活動針對員工展開,透過類 LinkedIn 風格的操縱手法,最終取得多重簽名簽署者與跨鏈橋驗證者基礎設施的控制權。

2026 年上半年出現了哪些新的攻擊途徑?

三個新型攻擊途徑在 2026 年上半年首次出現:EIP-7702 錢包委任被用於四起事件之中;針對 Bankr agent 的 AI 提示注入攻擊擷取了 21.6 萬美元;鏈下跨鏈橋證明者基礎設施也成為目標,KelpDAO 與 Taiko 皆遭透過被目的鏈接受的偽造證明而攻陷。

免責聲明:本頁面資訊可能來自第三方來源,僅供參考,不代表 Gate 的立場或觀點,亦不構成任何財務、投資或法律建議。虛擬資產交易具有高風險,請勿僅依賴本頁資訊作出決策。詳情請參閱 免責聲明
回覆
0/400
暫無回覆