区块链安全公司 SlowMist 汇总数据显示,2026 年上半年加密行业共出现 158 起公开披露的安全事件,数量创下同期新高。不过,失窃总额约为 9.29 亿美元,明显低于 2025 年同期约 23 亿美元。
这意味着攻击活动仍在增加,但单次事件的损失规模较去年有所收敛。报告认为,黑客正更多转向数量更高、体量中小的攻击,而不是只集中在少数超大规模事件。
失窃金额集中在少数大案
上半年最大单笔事件发生在 Drift Protocol,损失约 2.95 亿美元,是今年上半年金额最高的加密攻击。报告还提到,朝鲜相关黑客组织造成的失窃金额约为 6.43 亿美元,占全部被盗资金约 66%。
研究人员称,这一数据反映出普通攻击者与有组织、具备国家背景的黑客团体之间的明显差异,后者往往能实施金额更大的攻击。
- 公开披露安全事件:158 起
- 上半年总损失:约 9.29 亿美元
- 朝鲜相关黑客占比:约 66%
以太坊仍是主要攻击目标
从链别分布看,以太坊是被攻击最多的区块链,上半年共记录 56 起事件。其后依次为 BNB Chain、Base 和 Arbitrum。报告认为,这与以太坊在 DeFi 领域的主导地位,以及链上锁定资产规模较大有关。
按月份看,5 月的攻击次数最多,达到 41 起,6 月和 4 月分别为 36 起和 34 起。若按损失金额计算,4 月最严重,单月被盗约 6.31 亿美元,占上半年总损失接近 68%。
私钥泄露与预言机风险上升
报告称,智能合约漏洞仍是最常见的攻击入口,但金额最大的损失更多来自私钥和管理员凭证被攻破,这部分约占全部损失的 40%。涉及案例包括 Drift Protocol、Humanity Protocol、Resolv、Wasabi Protocol、Gravity Bridge、Fluid、StablR 和 Polymarket。
除私钥泄露外,预言机操纵仍是 DeFi 的高风险点。Blend Pools V2、Aave V3、Sharwa Finance、Edel 和 Ploutos Money 等案例显示,一旦价格数据异常,攻击者就可能借此转移资金并抽走流动性。即便项目完成过安全审计,也可能因价格源失效而受损。
报告还提到,AI 驱动的加密诈骗正在增加。根据 Chainalysis 此前发布的 2026 年加密犯罪报告,这类诈骗的获利能力约为传统骗局的 4.5 倍。攻击者正利用 AI 生成的视频和语音绕过交易所身份验证,误导客服,或冒充企业高管发起大额转账指令。
追回资金比例仍然偏低
在上半年金额较大的攻击事件中,只有一个项目完全追回被盗资产,另有两个项目合计冻结了超过 7400 万美元资金。报告称,仍有超过 6.2 亿美元基本处于无法追回状态。
从长期数据看,自比特币诞生以来,公开披露的区块链安全事件已达 2172 起,累计损失超过 378.8 亿美元。报告显示,攻击面已从早期的智能合约漏洞,扩展到私钥、跨链桥、中心化交易所、钱包、治理机制以及第三方基础设施。
