CoinGecko 8 月 27 日发布《加密安全现状》报告称,2025 年 1 月至 2026 年 7 月,加密平台在 245 起已记录安全事件中累计损失 36.3 亿美元。报告显示,损失主要集中在少数大案,前十大攻击合计占全球被盗资金的 72.5% 以上。
损失集中在少数大案
报告称,2025 年 2 月的 Bybit 事件是统计期内最大单案,涉及约 14.4 亿美元。CoinGecko 认为,这起事件与交易签名基础设施被攻破有关,而不是交易所智能合约本身存在缺陷。
其他较大事件还包括 KelpDAO 的 2.92 亿美元损失、Drift Protocol 的 2.85 亿美元损失,以及 Cetus 的 2.23 亿美元攻击事件。报告指出,基础设施和供应链层面的攻击合计造成超过 18 亿美元损失,说明单一安全措施难以覆盖整个行业的攻击面。
CoinGecko 还提到,中心化交易所面临的首要风险是私钥泄露。去中心化应用则因智能合约漏洞损失约 5.46 亿美元。此外,两类平台都受到预言机操纵和内部机制失效影响。
常规审计覆盖范围有限
在 245 个受影响平台中,有 147 个平台在遭攻击前完成过独立安全审计,占比约 60%。但这些平台对应的损失金额占全部已记录损失的 88.44%。
CoinGecko 表示,这并不意味着审计机构曾为相关漏洞背书。报告称,只有约 11% 的事件涉及常规智能合约审计通常会覆盖的漏洞范围。这部分事件仍造成约 3.96 亿美元损失,但更多案例来自外部基础设施、未审计的软件更新、凭证泄露或治理机制问题。
报告还指出,审计本质上只是某一版本代码的阶段性检查。审计后的代码改动、审计范围设定、审计方法以及开发团队是否修复已发现问题,都会影响最终效果。
链上保险承保规模下滑
报告显示,主要链上保险协议的有效承保规模下降 20.2%,从 1.632 亿美元降至 1.302 亿美元,而累计赔付规模仍维持在约 3300 万美元。到 2026 年 8 月,CoinGecko 跟踪的 9 个协议中已有 5 个停止活跃运营或转向其他业务。
CoinGecko 将这一变化归因于风险上升、保费较高以及资金提供方难以进入。报告同时提醒,1.302 亿美元承保规模不能直接与 36.3 亿美元损失相比,因为前者是某一时点的存量数据,后者则是 19 个月内的累计事件损失。
不少保单的赔付定义也较窄。部分产品只覆盖经验证的智能合约故障,不包括钓鱼攻击、私钥被盗、员工操作失误、市场波动或不支持链上的损失。
交易所更多依赖自有保障金
报告称,越来越多中心化交易所选择设立投资者保护基金,而不是购买完整的外部保险。这类储备在平台遭遇攻击后,可能提供更快的赔付能力。
不过,保护基金并不等同于受监管保险。实际覆盖范围仍取决于交易所条款、储备资产托管方式、资产构成,以及平台对赔付事件的认定。
CoinGecko 还提到,储备证明只能说明交易所控制着与客户余额对应的部分资产,不能证明私钥管理安全,也不能证明全部负债都已完整披露。
