Web3 資安於 2026 年第 2 季損失 7.639 億美元,因攻擊轉向作業管控

Key Takeaways
  • Hacken 報告稱,2026 年第 2 季在 67 起 Web3 事件中盜取了 7.639 億美元,其中由於作業層面的入侵導致的損失占比達 88%。
  • 金鑰與基礎設施遭到攻破造成了 6.745 億美元的損失,而智能合約漏洞僅造成 11%,儘管其涉及 44 起事件。
  • 由於機構型投資人如今要求持續監控與多方授權框架,遭受入侵的包括 14 個已完成審計的協議。

Hacken 報告稱,2026 年第 2 季度在 67 起 Web3 安全事件中,遭竊/擷取的金額達 7.639 億美元,創下自 2025 年第 2 季度以來最嚴重的 Web3 安全惡化時期。總損失中超過 88% 來自作業(營運)遭入侵與密鑰管理失敗,而非智能合約程式碼漏洞,顯示 Web3 的攻擊面出現根本性轉變。本季度有 14 個已審計的協定遭到突破,其中密鑰與基礎設施遭入侵合計 6.745 億美元;而智能合約錯誤雖然占 67 起事件中的 44 起,卻只造成 11% 的損失。安全領導者認為,這種轉變源於威脅行為者系統性地繞過加固的鏈上程式碼,以利用鏈下作業控制、簽署者裝置與雲端基礎設施。鑑於這場作業安全危機,機構資本正調整其盡職調查優先順序,從單點時間的審計轉向持續監控,以及多參與方授權架構。

2026 年第 2 季度事件數據揭示:88% 的損失源自作業遭入侵

根據 Hacken 的季度安全與合規報告,密鑰與基礎設施遭入侵占所有被竊資金的 88.3%,約 6.745 億美元。智能合約漏洞仍是最常見的攻擊類型——67 起事件中的 44 起——但僅約造成總損失的 11%。所有損失中約 75.5% 來自僅兩起、歸因於北韓威脅行為者的事件;同時,僅有 9% 的受追蹤專案維持持續監控,4% 則同時包含審計、漏洞懸賞與即時監控。

2026 年第 2 季度的一項核心發現是:有 14 個已審計協定遭到突破。Cysic 創辦人 Leo Fan 表示:「最大的誤解是把審計視為安全憑證。實際上,審計是對特定程式碼庫在特定時間點的範圍性評估。審計不會自動涵蓋簽署者裝置、雲端基礎設施、作業權限、已部署的位元組碼、後續升級、第三方相依項目或仍可被呼叫的舊合約。」

Panther Hollow Ventures 的創辦合夥人兼法務總監 Eric Swartz 說:「審計告訴你,一個系統在某個時間點看起來如何。它不能保證未來的升級、作業變更或新的攻擊手法不會帶來風險。最強的團隊會把審計視為更大規模安全計畫中的其中一部分。」

Genius 的 CTO Samuel Videau 指出,審計報告的範圍章節往往會揭示「未被評估的內容」: 「幾乎 90% 的 2026 年第 2 季度損失來自密鑰、簽署者與基礎設施——都不在該範圍章節內;而且就算如此,仍有 14 個已審計的專案被清空。成績單並不是安全計畫。」

威脅行為者繞過智能合約程式碼,鎖定鏈下基礎設施

隨著智能合約防禦日益成熟、鏈上邏輯變得愈來愈難以被攻破,威脅行為者已轉向利用鏈下基礎設施。Fan 表示:「最被低估的攻擊面是鏈下控制平面:簽署者裝置、密鑰生成與輪替流程、雲端身分、CI/CD 管線、後端服務、跨鏈橋驗證者以及緊急管理員路徑。團隊常常把密鑰儲存得很安全,但較不在意密鑰實際是如何被使用的……一旦被攻陷,攻擊者就能製造在鏈上技術上有效的交易,讓預防與偵測變得更難。」

Lynq 執行長 Jerald David 針對雲端安全假設說明:「最大的假設是:使用大型雲端供應商就能讓應用程式預設就很安全。雲端供應商會保護底層基礎設施,但團隊仍須負責系統如何被設定、憑證如何被管理,以及誰可以存取。」

Videau 警告,不當的架構可能會抵消多重簽名(multisig)的保護效果:「整個作業建立在權限過度的服務角色與 CI/CD 管線之上,這些流程都可能碰觸生產用密鑰;如果其中一個服務帳號能讀取你的簽署密鑰,你的多重簽名就只是作秀。仍保留管理員權限的已棄用合約是另一個向量:你兩年前送出的程式碼是一扇仍在運作的門,而攻擊者不在乎你認為哪些在範圍內。」

機構配置者將安全需求,提升至超越審計

隨著機構配置者重新校準其風險模型,資金部署的門檻提高了。David 表示:「我先看作業成熟度。團隊能否清楚說明資金如何在系統中流動、控制關鍵點在哪裡,以及風險如何被監控?機構需要可預測性與透明度。」

Arch 的 CTO 兼共同創辦人 Himanshu Sahay 指出:「機構想了解關鍵系統如何被存取、權限如何被管理、活動如何被監控,以及如果出事時會有哪些流程。最終建立信心的是強控制、透明度與作業紀律的組合。」

Fan 在評估協定時聚焦於權限地圖:「如果要我指出與機構信心關聯度最高的一項控制措施,那就是每一條資產移動與升級路徑上的多方授權。機構希望有證據表明不可能進行單方面行動。」

Swartz 補充:「機構知道沒有任何協定能完全無風險。重點在於:團隊是否具備良好的治理、強大的內部控制,以及對風險的透明度,並且在出現問題時有明確的應對計畫。」

五位專家一致認為,Web3 必須採用多層防禦架構,納入即時監控、嚴謹的密鑰管理,以及能迅速回應的漏洞懸賞,以防範不斷演變的威脅。David 表示:「數位資產是全天候運作,但支撐它們的部分基礎設施仍會依照傳統金融日程運作。當市場變得愈來愈機構化,支撐資金移動與結算的基礎設施也需要同樣更具韌性。」

安全專家預測:2026 年下半年將持續出現作業攻擊

專家警告,2026 年下半年將持續出現作業攻擊。Fan 預測:「我預期作業層級的存取控制攻擊仍會持續主導損失:社交工程、憑證竊取、簽署者遭入侵、雲端或 CI/CD 入侵,以及針對鏈下驗證者基礎設施的攻擊。個別智能合約漏洞仍會持續發生,但攻擊者會持續鎖定通往權威的最短路徑。」

Videau 最後表示:「把資源花在損失所在。將近 90% 的被竊資金透過密鑰、簽署者與基礎設施流動,但預算仍大量投入在合約審計上。最糟糕的攻擊往往是沒有人預想到的,因此請用『你的防線已經不在了』的心態來建立防禦。」

常見問題(FAQ)

是什麼導致 2026 年第 2 季度 Web3 security 的 7.639 億美元安全損失?

Hacken 表示,在橫跨 67 起事件、總計 7.639 億美元的被竊金額中,88.3% 來自密鑰與基礎設施遭入侵,而非智能合約弱點。所有損失中約 75.5% 來自僅兩起、歸因於北韓威脅行為者的事件;而智能合約漏洞——雖然占 67 起事件中的 44 起——卻只造成總損失的 11%。

為什麼 2026 年第 2 季度有 14 個已審計協定遭到突破?

安全專家解釋:審計是對特定時間點的程式碼所做的範圍性評估,並不涵蓋簽署者裝置、雲端基礎設施、作業權限,或鏈下控制系統。Samuel Videau 指出:幾乎 90% 的 2026 年第 2 季度損失來自密鑰、簽署者與基礎設施——也就是都在一般審計範圍章節之外。

機構型投資人目前要求 Web3 attack surface 與協定具備哪些安全控管?

Leo Fan 表示,機構希望看到每一條資產移動與升級路徑都具備多方授權的證據,讓單方面行動成為不可能。Himanshu Sahay 則指出,機構需要理解關鍵系統如何被存取、權限如何被管理、活動如何被監控,以及如果出現問題會有哪些流程。

免責聲明:本頁面資訊可能來自第三方來源,僅供參考,不代表 Gate 的立場或觀點,亦不構成任何財務、投資或法律建議。虛擬資產交易具有高風險,請勿僅依賴本頁資訊作出決策。詳情請參閱 免責聲明
回覆
0/400
暫無回覆