根據 Hacken 的說法,機構投資人正將目光從智能合約審計之外延伸,因為像過往審計與營運歷史這類傳統的信任訊號,未能預測哪些加密專案會在 2026 年第 2 季遭到利用。這種轉變發生在一季內,遭竊的約 7.64 億美元中,遭受影響的鑰匙、簽署者(signers)與基礎設施占了 88.3%,細節載於 Hacken 的 2026 年第 2 季《Security & Compliance Report》。Abraxas Capital 風險管理部門主管 Federico Bagiotti 表示,「相對於所面臨資本風險的不充分安全性」是最常導致該公司拒絕原本看似吸引人的部位的訊號;而 Moody's Ratings 數位經濟策略主管 Rajeev Bamra 則指出,營運韌性已成為機構評估安全、合規與治理的「實務視角」。
Hacken 的 2026 年第 2 季《Security & Compliance Report》追蹤了 1,427 個市值超過 100 萬美元的加密專案。報告指出,這些專案中只有 9% 有第三方監控,另有 4% 同時具備主動的漏洞賞金(bug bounty)與安全審計。資料集涵蓋了列在 CoinGecko Trust Score 前 50 大集中式交易所的資產,不包括包裝資產(wrapped assets)、穩定幣(stablecoins)與代幣化真實世界資產。Hacken 指出,其資料依賴可公開觀察且已揭露的控管措施,因此可能無法涵蓋私人安排。
報告表示,無法提供持續營運安全證據的專案,可能面臨更高的主觀風險、投資減少,以及更難取得保險或交易對手。遭受影響的鑰匙、簽署者(signers)與基礎設施占了 2026 年第 2 季期間遭竊的約 7.64 億美元中 88.3% 的比例。
根據報告,機構盡職調查開始納入簽署者集合(signer-set)變更、抵押品支撐(collateral backing)、第三方依賴、事件應變(incident-response)就緒程度,以及審計的範圍與近期性。Abraxas Capital 現已明確針對時間鎖(timelocks)、提現地址白名單(withdrawal-address whitelisting)、多方控管(multiparty controls),以及對單一鑰匙或單一驗證者(single-key 或 single-verifier)的依賴進行審查。
這種轉變也出現在監管與產業審視中。在 7 月 10 日的 Cointelegraph 報導中,BitGo 首席營運官 Jody Mettler 表示,隨著歐洲監管機構審視《數位營運韌性法》(Digital Operational Resilience Act, DORA)下的營運韌性,機構客戶已開始提出更細緻的問題,包含託管(custody)服務提供者的存取控管、事件應變與業務持續性。
Hacken 表示,2026 年第 2 季有 14 個被利用的專案此前已被審計。然而,多數損失源自傳統智能合約審查範圍之外的領域。受影響的面向包括簽署者裝置(signer devices)、跨鏈橋(bridge)驗證者(validators)、後端基礎設施(backend infrastructure)、管理員(admin)鑰匙,以及即使在被棄用後仍保持可運作狀態的較舊合約。
Hacken 的 2026 年第 2 季報告對加密專案的第三方監控發現了什麼?
Hacken 的 2026 年第 2 季《Security & Compliance Report》發現,在其追蹤的 1,427 個加密專案中,只有 9% 有第三方監控,而 4% 同時將監控與主動漏洞賞金(bug bounty)及安全審計結合。該報告涵蓋了在 CoinGecko Trust Score 前 50 大集中式交易所列出的、市值超過 100 萬美元的專案。
為什麼機構投資人會把目光放到智能合約審計之外?
機構投資人之所以看向智能合約審計之外,是因為像過往審計與營運歷史這類傳統信任訊號,未能預測哪些加密專案會在 2026 年第 2 季遭到利用。根據 Hacken 的說法,遭受影響的鑰匙、簽署者(signers)與基礎設施占該季度遭竊的約 7.64 億美元中的 88.3%,而被利用的 14 個專案先前曾被審計。
加密專案的機構盡職調查如何改變?
根據 Hacken 的 2026 年第 2 季報告,機構盡職調查現在包含簽署者集合(signer-set)變更、抵押品支撐(collateral backing)、第三方依賴、事件應變(incident-response)就緒程度,以及審計的範圍與近期性。Abraxas Capital 會明確審查時間鎖(timelocks)、提現地址白名單(withdrawal-address whitelisting)、多方控管(multiparty controls),以及對單一鑰匙或單一驗證者(single-key 或 single-verifier)的依賴。
相關新聞