加密貨幣的駭客攻擊、詐騙與漏洞利用在 2026 年上半年造成超過 13 億美元的總損失,且有數起大型事件主導了已記錄的總量。 TL;DR
根據 CertiK 的 H1 安全報告,2026 年上半年加密安全損失達 13.16 億美元,涵蓋 344 起事件。約 1.153 億美元的資金被凍結或退回,因而將調整後損失降至約 12 億美元。 相較 2025 年看似有所改善,需要放入脈絡。上一年度上半年的總計包含了驚人的 14.5 億美元 Bybit 違約事件。一旦排除這單一事件,CertiK 估計 2026 年的相當損失增加了約 28%。 這些損失的分布同樣重要。平均每起事件成本約 382 萬美元,而中位損失僅 138,703 美元。因此平均值相較中位數高出超過 27 倍,顯示少數極端失敗推動了整體結果。 僅三起事件——Kelp DAO、Drift Protocol,以及一宗價值 2.84 億美元的針對性釣魚盜竊——就約占所有已通報的上半年損失的 65%。 需要的不只是一個數字:損失排名 加密事件報告常將衡量不同形式損害的數字進行比較。
總損失
從協議或受害者身上移除的價值(在回收之前)。
已實現抽取
攻擊者成功轉換為可轉移經濟價值的資產。
淨損失
在凍結、退回、償還與回收之後仍然缺失的金額。
用戶負債
平台所欠的索賠,可能比攻擊者最初所得更大或更小。
名目風險敞口
被詐欺性發行或置於風險之下的理論價值,即使攻擊者無法把全部金額變現。
以下排名主要使用已通報的總損失。回收、爭議估值,以及攻擊者所得與平台負債之間的差異會分別說明。 對於涉及無背書代幣創建的事件而言,已實現抽取比詐欺性供給的名目面值更有意義。否則,一名攻擊者若創建了 1 億美元的流動性不足代幣,但只抽取了 100 萬美元的真實實物抵押,可能會被錯誤地評為「竊取了」整個 1 億美元。 2026 年最大已通報的加密損失
近期安全事件聲明
在 1 月 31 日下午早些時段(APAC),約有 $40M 從 Step Finance 的金庫被掏空。這是因為我們的執行團隊裝置遭到入侵。
我們在第一時間發現入侵後就開始進行工作……
— Step☀️ (@StepFinance_) 2026 年 2 月 2 日
較早的鏈上估計使損失更接近 2,700 萬美元,因為其聚焦於最初所識別的約 261,854 SOL,這些資金位於金庫錢包中。Step 後來的數字納入了更廣泛的受影響資產群。 在未另外說明估計差異的情況下,只選擇其中一個數字的做法,會比同時使用該專案的 4,000 萬美元總損失估計、並分別報告回收金額,提供更不完整的畫面。 攻擊造成的財務後果也可能超出轉給攻擊者的金額。緊急融資、法律費用、使用者補償、中斷的營運,以及損失的收入,都可能讓最終的營業影響比最初的鏈上提款更大。 5. Humanity Protocol – 3,600 萬美元 Humanity Protocol 在 6 月 9 日遭到攻擊,原因是被入侵的裝置暴露了與具特權的專案帳戶相關的錢包資料與私鑰。 在其官方說明中,Humanity 表示攻擊者從該裝置複製私鑰,並用它們來執行鏈上攻擊。 該專案也表示,Ethereum H 代幣合約受到另一套獨立的清潔 multisig 保護,其主要的 canonical mainnet 橋接並未遭到破壞。
https://t.co/VjouykTSPw
— Humanity (@Humanityprot) 2026 年 6 月 12 日
已發布的估計值落在約 3,100 萬至 3,600 萬美元之間,部分原因是遭竊的 H 代幣在不同市場價格與事件不同行進階段下的估值並不相同。 更重要的結構性問題在於多個具特權的憑證集中於同一個遭入侵的端點。 multisignature 的安排只有在其金鑰分散在不同的人、裝置、地點與行政環境時,才具備真正意義的保護。儲存在同一台電腦上或可自同一台電腦回復出的多個憑證,仍可能達到鏈上簽名門檻,卻在實務上變成單一故障點。 6. Resolv Protocol – 約 2,680 萬美元 Resolv Protocol 在 3 月 22 日遭到利用,原因是攻擊者入侵了其雲端基礎設施,並取得了透過 AWS Key Management Service 受控的金鑰存取權。 Resolv 使用一個非同步(offchain)的服務來授權在使用者存入抵押品後建立 USR。 根據 CertiK 的事件分析,攻擊者先做了相對小規模且合法的 USDC 存款,然後利用遭入侵的服務角色,透過兩筆交易授權建立約 8000 萬 USR。 合約驗證授權確實來自已核准的服務。它設定了最低輸出值,但未強制執行與使用者所存入抵押品金額掛鉤的最高金額上限。 一旦該具特權的服務遭到破壞,攻擊者就能產生在加密上有效、但在經濟上不受支撐的簽名。 這並不代表雲端金鑰管理服務對加密基礎設施本質上不適用。更大的設計問題在於:把過多且不受限制的經濟權威授予了單一服務角色。 即使金鑰有被保護,當接收其簽名的合約未能自行獨立強制抵押比率、鑄造上限、交易限制或提款速度時,它仍可能成為災難性的故障點。 7. Truebit – 2,600 萬美元 Truebit 在 1 月 8 日遭到利用,原因是其於 2021 年部署的債券曲線(bonding-curve)合約存在整數溢位漏洞。 該合約在以 Solidity 0.5.3 編譯時就已完成;當時尚未引入 Solidity 0.8.0 的自動溢位保護。 攻擊者提供了一個異常巨大的數值,導致算術計算回捲到接近零的數字。這使得幾乎不需要 ETH 就能鑄造大量 TRU,接著再將其兌換為合約中持有的真實 ETH。 Chainalysis 估計主要損失為 2,620 萬美元。CertiK 則將合計金額更接近 2,660 萬美元,其中包含另一名攻擊者抽取的約 224,000 美元。 該具漏洞的實作尚未在 Etherscan 上被公開驗證。但這並不能阻止攻擊者檢視它。 合約的位元碼可被反編譯,舊版編譯器行為可被辨識,並可透過模擬或鏈上分叉測試疑似漏洞。 Truebit 是 2026 年更大模式中最清楚的主要例外。它的損失來自公開的執行邏輯,而非遭破壞的營運權威。 它也說明:只要合約仍保有資金或權限,就必須讓其持續留在稽核、監控與漏洞獎勵(bug-bounty)的範圍內。 為什麼 Echo Protocol 不會被列為 7,670 萬美元的盜竊 Echo Protocol 有時被描述為遭受 7,670 萬美元損失,原因是攻擊者使用遭入侵的管理員金鑰鑄造 1,000 個未受背書的 eBTC,且其名目價值為該金額。 攻擊者並沒有抽取價值 7,670 萬美元的真實資產。 根據 Merkle Science,這 45 枚詐欺性的 eBTC 被存入 Curvance 借貸協議。 攻擊者在剩餘 955 枚未受背書的 eBTC 被銷毀之前,先借走了約 11.29 枚 WBTC,價值約 86.7 萬美元。 因此,正確數字如下:
將整個名目金額都視為被偷走,會把已實現的損害誇大將近 90 倍。 Echo 仍揭露一個重要的抵押風險問題。Curvance 的預言機正確辨識了市場對 eBTC 的定價,但它無法判定:這些特定代幣是在沒有背書的情況下被創建的。 價格完整性與發行完整性並不相同。 接受外部發行抵押品的借貸協議,需要針對異常供給創建、鑄造權力變更、突然的抵押存入、背書驗證,以及發行方層級的行政風險設置控管。單靠正確的價格供給源無法回答這些問題。 2026 年最大的共同失敗:控制平面 2026 年規模最大的事件並沒有共享單一的程式碼漏洞。他們共享的是:負責判斷「程式碼被允許做什麼」的系統薄弱點。 用傳統基礎設施的術語來說,執行層負責處理一般活動;而控制平面則決定權限、設定、可信資料來源,以及例外行動。
這個區分幾乎完全對應到最大事件:
Kelp: 驗證器接受了偽造的來源鏈活動版本。
Drift: 有效簽名轉移了管理控制權。
Step: 遭入侵的執行層裝置暴露了金庫權威。
**Humanity:**遭入侵的端點暴露了具特權的金鑰。
Resolv: 遭入侵的服務角色建立了有效但在經濟上不受支撐的授權。
Echo: 一個管理員金鑰即可授予不設上限的鑄造權。
Truebit: 例外在於傳統合約程式碼中的算術缺陷。
CertiK 在今年上半年記錄了 204 起程式碼漏洞事件,造成約 1.516 億美元損失。錢包遭入侵造成 4.445 億美元損失,但只發生在 33 起事件中。 換算後,平均而言,每起程式碼漏洞事件約為 74.3 萬美元;每起錢包入侵事件約為 1,350 萬美元。 平均來看,錢包入侵大約是其成本的 18 倍。 這樣的比較並不表示智慧合約稽核不重要。它只是說明:在排除合約簽署者、RPC 相依性、管理介面、雲端角色與緊急控制之後去稽核合約邏輯,將會讓金融系統中的大量部分仍然未經測試。 五個能對應真正失敗的控制措施 通過驗證後,強制經濟限制 有效簽名應該用來證明是誰核准了某個動作。它不應授予無上限的經濟權威。 鑄造、橋接、抵押品核准與提款仍可透過最大交易規模、滾動式限額、抵押比率、延遲時間、資產特定上限與自動暫停來加以限制。 這些控管未必能阻止憑證遭入侵,但它們可以阻止某個遭入侵的金鑰立刻建立無上限的負債。 衡量的是獨立性,而非金鑰數量 當三把金鑰都能從同一台筆電被回復,或由同一間企業帳戶控制時,3-of-5 的 multisig 並沒有真正意義上的分散。 NIST 的金鑰管理指引強調生命週期控管,包括授權、備份、問責、職責分離、遭入侵回應,以及保護金鑰材料。 協議應辨識:所謂彼此獨立的簽署者是否共用裝置、密碼管理器、雲端租戶、回復程序、實體位置或報告管道。 監控關係,而不只是交易 Kelp 漏洞利用中的每一筆單獨交易看起來都像是有效的。可偵測到的失敗在於兩條鏈之間缺少關聯:rsETH 在以太坊上被釋放,但來源鏈卻未銷毀。 橋接監控應持續在所有相關網路之間對帳鎖定、銷毀、鑄造與釋放。 類似的恆常性(invariant)檢查也能比較:已存入的抵押品與被鑄造的代幣、準備金與流通供給,以及核准的提款上限與實際流出。 簽署前先模擬管理意圖 硬體錢包能保護私鑰,但它們無法判斷是否有一名合法使用者在核准一筆惡意交易。 應在執行前,於獨立環境中對管理交易進行解碼與模擬。 簽署者需要看的是由此產生的權限變更、先前未核准的抵押資產、新的定價參數、提款限制、合約升級與所有權轉移,而不只是交易雜湊或不透明的錢包提示。 把舊合約留在安全邊界內 合約並不會因為多年來沒有發生事件,就變得更安全。 任何持有資產、處理贖回、控制協議權限,或仍與現行產品保持連線的部署,都應具備已驗證的來源程式碼、文件化的編譯器假設、持續的主動監控,以及納入稽核與漏洞獎勵計畫。 AI 輔助反編譯可能會縮短攻擊者辨識舊版算術、存取控制或驗證缺陷所需的時間。隨著這些工具改進,「以不透明保護安全」的效果會越來越差。 AI 正在放大既有的詐欺模型 AI 並未創造 Kelp、Drift、Resolv 或 Echo 背後的核心漏洞。它更直接的影響,是降低目標研究、冒充、在地化以及持續溝通的成本。 Chainalysis 的 2026 加密犯罪報告(分析 2025 年活動)指出:與 AI 服務供應商有可辨識連結的詐欺作業,其獲利大約是沒有這些連結的詐欺的 4.5 倍。 這些證據不應被用來證明 2026 年的每一場高階攻擊都使用了 AI。它顯示的是:使用 AI 輔助的作業本來就能產生更高回報,並可能讓幾種既有技術更容易擴大規模:
合成身分
深偽(deepfake)影片與語音冒充。
進階偵查
跨社交與職業網路進行目標研究。
多語言社交工程
以多種語言進行的長期對話。
自適應釣魚
複製介面與個人化釣魚頁面。
自動化漏洞研究
自動分析合約與反編譯後的位元碼。
可能的發展是社交與技術方法的組合。社交工程取得憑證或授權;既有協議權限則把這種存取轉換為金融損失。 法規變更需要問責,而不是只看漏洞機制 歐盟的 MiCA 過渡期在 2026 年 7 月 1 日結束。涵蓋的加密資產服務提供商一般而言,現在要繼續在歐盟運作,通常必須取得授權,且需受法規適用範圍與各國主管決策的約束。 MiCA 能強化治理、託管、營運控管與問責。但它無法判斷:某個橋接是否使用獨立驗證器、具特權的金鑰是否確實分離、或獲授權的簽署者是否理解惡意交易。 美國 GENIUS 法案於 2025 年 7 月 18 日簽署成法,並建立一套聯邦層級的支付穩定幣框架。 它並不是針對每一個橋接、交易所、錢包或 DeFi 協議的通用資安監管制度。 法規決定誰負責以及應存在哪些防護措施。安全工程則決定:在那些防護措施反應之前,偽造訊息、遭入侵的金鑰或惡意核准是否能夠執行。 2026 年剩餘時間還要觀察什麼 對整個 2026 的最終安全圖景,不應只用累積的頭條式損失來判斷。
安全情報:關鍵指標
損失集中度
是否仍由少數極端事件持續主導年度總量。
攻擊面
錢包、管理、雲端與基礎設施遭破壞,是否仍比程式碼漏洞利用更昂貴。
經回收調整的損害
在凍結、償還與協商回復後仍缺失多少。
歸因品質
初步指向的國家資助團體連結,是否由已完成的調查提供支撐。
控制措施採用程度
下一次重大攻擊前,協議是否引入獨立驗證、交易模擬、金鑰分離,以及可執行的經濟限制。
此排名是於 7 月 17 日編製的快照,而不是年度的最終紀錄。2026 年仍有將近 46% 未完,而歷史損失數字可能會隨著資產回收、代幣價格修訂、新發現的錢包,以及名目風險敞口與已實現盜竊之間的差異更清晰而持續變動。 證據支持較狹義的結論:價值最高的事件日益把目標鎖定在圍繞智慧合約的控制系統,以及簽署者、裝置、RPC 基礎設施、具特權服務與驗證網路,而不只是合約邏輯本身。
本文僅供教育用途。事件估值可能會因資產價格走勢、回收、歸因修訂,以及總體風險敞口、已實現抽取與淨損失之間的差異而改變。
15.47萬 熱度
7.14萬 熱度
1.18億 熱度
118.95萬 熱度
98.97萬 熱度
截至目前 2026 年最大宗加密貨幣駭客攻擊與詐騙事件
根據 CertiK 的 H1 安全報告,2026 年上半年加密安全損失達 13.16 億美元,涵蓋 344 起事件。約 1.153 億美元的資金被凍結或退回,因而將調整後損失降至約 12 億美元。 相較 2025 年看似有所改善,需要放入脈絡。上一年度上半年的總計包含了驚人的 14.5 億美元 Bybit 違約事件。一旦排除這單一事件,CertiK 估計 2026 年的相當損失增加了約 28%。 這些損失的分布同樣重要。平均每起事件成本約 382 萬美元,而中位損失僅 138,703 美元。因此平均值相較中位數高出超過 27 倍,顯示少數極端失敗推動了整體結果。 僅三起事件——Kelp DAO、Drift Protocol,以及一宗價值 2.84 億美元的針對性釣魚盜竊——就約占所有已通報的上半年損失的 65%。 需要的不只是一個數字:損失排名 加密事件報告常將衡量不同形式損害的數字進行比較。
總損失
從協議或受害者身上移除的價值(在回收之前)。
已實現抽取
攻擊者成功轉換為可轉移經濟價值的資產。
淨損失
在凍結、退回、償還與回收之後仍然缺失的金額。
用戶負債
平台所欠的索賠,可能比攻擊者最初所得更大或更小。
名目風險敞口
被詐欺性發行或置於風險之下的理論價值,即使攻擊者無法把全部金額變現。
以下排名主要使用已通報的總損失。回收、爭議估值,以及攻擊者所得與平台負債之間的差異會分別說明。 對於涉及無背書代幣創建的事件而言,已實現抽取比詐欺性供給的名目面值更有意義。否則,一名攻擊者若創建了 1 億美元的流動性不足代幣,但只抽取了 100 萬美元的真實實物抵押,可能會被錯誤地評為「竊取了」整個 1 億美元。 2026 年最大已通報的加密損失
近期安全事件聲明
在 1 月 31 日下午早些時段(APAC),約有 $40M 從 Step Finance 的金庫被掏空。這是因為我們的執行團隊裝置遭到入侵。
我們在第一時間發現入侵後就開始進行工作……
— Step☀️ (@StepFinance_) 2026 年 2 月 2 日
較早的鏈上估計使損失更接近 2,700 萬美元,因為其聚焦於最初所識別的約 261,854 SOL,這些資金位於金庫錢包中。Step 後來的數字納入了更廣泛的受影響資產群。 在未另外說明估計差異的情況下,只選擇其中一個數字的做法,會比同時使用該專案的 4,000 萬美元總損失估計、並分別報告回收金額,提供更不完整的畫面。 攻擊造成的財務後果也可能超出轉給攻擊者的金額。緊急融資、法律費用、使用者補償、中斷的營運,以及損失的收入,都可能讓最終的營業影響比最初的鏈上提款更大。 5. Humanity Protocol – 3,600 萬美元 Humanity Protocol 在 6 月 9 日遭到攻擊,原因是被入侵的裝置暴露了與具特權的專案帳戶相關的錢包資料與私鑰。 在其官方說明中,Humanity 表示攻擊者從該裝置複製私鑰,並用它們來執行鏈上攻擊。 該專案也表示,Ethereum H 代幣合約受到另一套獨立的清潔 multisig 保護,其主要的 canonical mainnet 橋接並未遭到破壞。
https://t.co/VjouykTSPw
— Humanity (@Humanityprot) 2026 年 6 月 12 日
已發布的估計值落在約 3,100 萬至 3,600 萬美元之間,部分原因是遭竊的 H 代幣在不同市場價格與事件不同行進階段下的估值並不相同。 更重要的結構性問題在於多個具特權的憑證集中於同一個遭入侵的端點。 multisignature 的安排只有在其金鑰分散在不同的人、裝置、地點與行政環境時,才具備真正意義的保護。儲存在同一台電腦上或可自同一台電腦回復出的多個憑證,仍可能達到鏈上簽名門檻,卻在實務上變成單一故障點。 6. Resolv Protocol – 約 2,680 萬美元 Resolv Protocol 在 3 月 22 日遭到利用,原因是攻擊者入侵了其雲端基礎設施,並取得了透過 AWS Key Management Service 受控的金鑰存取權。 Resolv 使用一個非同步(offchain)的服務來授權在使用者存入抵押品後建立 USR。 根據 CertiK 的事件分析,攻擊者先做了相對小規模且合法的 USDC 存款,然後利用遭入侵的服務角色,透過兩筆交易授權建立約 8000 萬 USR。 合約驗證授權確實來自已核准的服務。它設定了最低輸出值,但未強制執行與使用者所存入抵押品金額掛鉤的最高金額上限。 一旦該具特權的服務遭到破壞,攻擊者就能產生在加密上有效、但在經濟上不受支撐的簽名。 這並不代表雲端金鑰管理服務對加密基礎設施本質上不適用。更大的設計問題在於:把過多且不受限制的經濟權威授予了單一服務角色。 即使金鑰有被保護,當接收其簽名的合約未能自行獨立強制抵押比率、鑄造上限、交易限制或提款速度時,它仍可能成為災難性的故障點。 7. Truebit – 2,600 萬美元 Truebit 在 1 月 8 日遭到利用,原因是其於 2021 年部署的債券曲線(bonding-curve)合約存在整數溢位漏洞。 該合約在以 Solidity 0.5.3 編譯時就已完成;當時尚未引入 Solidity 0.8.0 的自動溢位保護。 攻擊者提供了一個異常巨大的數值,導致算術計算回捲到接近零的數字。這使得幾乎不需要 ETH 就能鑄造大量 TRU,接著再將其兌換為合約中持有的真實 ETH。 Chainalysis 估計主要損失為 2,620 萬美元。CertiK 則將合計金額更接近 2,660 萬美元,其中包含另一名攻擊者抽取的約 224,000 美元。 該具漏洞的實作尚未在 Etherscan 上被公開驗證。但這並不能阻止攻擊者檢視它。 合約的位元碼可被反編譯,舊版編譯器行為可被辨識,並可透過模擬或鏈上分叉測試疑似漏洞。 Truebit 是 2026 年更大模式中最清楚的主要例外。它的損失來自公開的執行邏輯,而非遭破壞的營運權威。 它也說明:只要合約仍保有資金或權限,就必須讓其持續留在稽核、監控與漏洞獎勵(bug-bounty)的範圍內。 為什麼 Echo Protocol 不會被列為 7,670 萬美元的盜竊 Echo Protocol 有時被描述為遭受 7,670 萬美元損失,原因是攻擊者使用遭入侵的管理員金鑰鑄造 1,000 個未受背書的 eBTC,且其名目價值為該金額。 攻擊者並沒有抽取價值 7,670 萬美元的真實資產。 根據 Merkle Science,這 45 枚詐欺性的 eBTC 被存入 Curvance 借貸協議。 攻擊者在剩餘 955 枚未受背書的 eBTC 被銷毀之前,先借走了約 11.29 枚 WBTC,價值約 86.7 萬美元。 因此,正確數字如下:
將整個名目金額都視為被偷走,會把已實現的損害誇大將近 90 倍。 Echo 仍揭露一個重要的抵押風險問題。Curvance 的預言機正確辨識了市場對 eBTC 的定價,但它無法判定:這些特定代幣是在沒有背書的情況下被創建的。 價格完整性與發行完整性並不相同。 接受外部發行抵押品的借貸協議,需要針對異常供給創建、鑄造權力變更、突然的抵押存入、背書驗證,以及發行方層級的行政風險設置控管。單靠正確的價格供給源無法回答這些問題。 2026 年最大的共同失敗:控制平面 2026 年規模最大的事件並沒有共享單一的程式碼漏洞。他們共享的是:負責判斷「程式碼被允許做什麼」的系統薄弱點。 用傳統基礎設施的術語來說,執行層負責處理一般活動;而控制平面則決定權限、設定、可信資料來源,以及例外行動。
這個區分幾乎完全對應到最大事件:
Kelp: 驗證器接受了偽造的來源鏈活動版本。
Drift: 有效簽名轉移了管理控制權。
Step: 遭入侵的執行層裝置暴露了金庫權威。
**Humanity:**遭入侵的端點暴露了具特權的金鑰。
Resolv: 遭入侵的服務角色建立了有效但在經濟上不受支撐的授權。
Echo: 一個管理員金鑰即可授予不設上限的鑄造權。
Truebit: 例外在於傳統合約程式碼中的算術缺陷。
CertiK 在今年上半年記錄了 204 起程式碼漏洞事件,造成約 1.516 億美元損失。錢包遭入侵造成 4.445 億美元損失,但只發生在 33 起事件中。 換算後,平均而言,每起程式碼漏洞事件約為 74.3 萬美元;每起錢包入侵事件約為 1,350 萬美元。 平均來看,錢包入侵大約是其成本的 18 倍。 這樣的比較並不表示智慧合約稽核不重要。它只是說明:在排除合約簽署者、RPC 相依性、管理介面、雲端角色與緊急控制之後去稽核合約邏輯,將會讓金融系統中的大量部分仍然未經測試。 五個能對應真正失敗的控制措施 通過驗證後,強制經濟限制 有效簽名應該用來證明是誰核准了某個動作。它不應授予無上限的經濟權威。 鑄造、橋接、抵押品核准與提款仍可透過最大交易規模、滾動式限額、抵押比率、延遲時間、資產特定上限與自動暫停來加以限制。 這些控管未必能阻止憑證遭入侵,但它們可以阻止某個遭入侵的金鑰立刻建立無上限的負債。 衡量的是獨立性,而非金鑰數量 當三把金鑰都能從同一台筆電被回復,或由同一間企業帳戶控制時,3-of-5 的 multisig 並沒有真正意義上的分散。 NIST 的金鑰管理指引強調生命週期控管,包括授權、備份、問責、職責分離、遭入侵回應,以及保護金鑰材料。 協議應辨識:所謂彼此獨立的簽署者是否共用裝置、密碼管理器、雲端租戶、回復程序、實體位置或報告管道。 監控關係,而不只是交易 Kelp 漏洞利用中的每一筆單獨交易看起來都像是有效的。可偵測到的失敗在於兩條鏈之間缺少關聯:rsETH 在以太坊上被釋放,但來源鏈卻未銷毀。 橋接監控應持續在所有相關網路之間對帳鎖定、銷毀、鑄造與釋放。 類似的恆常性(invariant)檢查也能比較:已存入的抵押品與被鑄造的代幣、準備金與流通供給,以及核准的提款上限與實際流出。 簽署前先模擬管理意圖 硬體錢包能保護私鑰,但它們無法判斷是否有一名合法使用者在核准一筆惡意交易。 應在執行前,於獨立環境中對管理交易進行解碼與模擬。 簽署者需要看的是由此產生的權限變更、先前未核准的抵押資產、新的定價參數、提款限制、合約升級與所有權轉移,而不只是交易雜湊或不透明的錢包提示。 把舊合約留在安全邊界內 合約並不會因為多年來沒有發生事件,就變得更安全。 任何持有資產、處理贖回、控制協議權限,或仍與現行產品保持連線的部署,都應具備已驗證的來源程式碼、文件化的編譯器假設、持續的主動監控,以及納入稽核與漏洞獎勵計畫。 AI 輔助反編譯可能會縮短攻擊者辨識舊版算術、存取控制或驗證缺陷所需的時間。隨著這些工具改進,「以不透明保護安全」的效果會越來越差。 AI 正在放大既有的詐欺模型 AI 並未創造 Kelp、Drift、Resolv 或 Echo 背後的核心漏洞。它更直接的影響,是降低目標研究、冒充、在地化以及持續溝通的成本。 Chainalysis 的 2026 加密犯罪報告(分析 2025 年活動)指出:與 AI 服務供應商有可辨識連結的詐欺作業,其獲利大約是沒有這些連結的詐欺的 4.5 倍。 這些證據不應被用來證明 2026 年的每一場高階攻擊都使用了 AI。它顯示的是:使用 AI 輔助的作業本來就能產生更高回報,並可能讓幾種既有技術更容易擴大規模:
合成身分
深偽(deepfake)影片與語音冒充。
進階偵查
跨社交與職業網路進行目標研究。
多語言社交工程
以多種語言進行的長期對話。
自適應釣魚
複製介面與個人化釣魚頁面。
自動化漏洞研究
自動分析合約與反編譯後的位元碼。
可能的發展是社交與技術方法的組合。社交工程取得憑證或授權;既有協議權限則把這種存取轉換為金融損失。 法規變更需要問責,而不是只看漏洞機制 歐盟的 MiCA 過渡期在 2026 年 7 月 1 日結束。涵蓋的加密資產服務提供商一般而言,現在要繼續在歐盟運作,通常必須取得授權,且需受法規適用範圍與各國主管決策的約束。 MiCA 能強化治理、託管、營運控管與問責。但它無法判斷:某個橋接是否使用獨立驗證器、具特權的金鑰是否確實分離、或獲授權的簽署者是否理解惡意交易。 美國 GENIUS 法案於 2025 年 7 月 18 日簽署成法,並建立一套聯邦層級的支付穩定幣框架。 它並不是針對每一個橋接、交易所、錢包或 DeFi 協議的通用資安監管制度。 法規決定誰負責以及應存在哪些防護措施。安全工程則決定:在那些防護措施反應之前,偽造訊息、遭入侵的金鑰或惡意核准是否能夠執行。 2026 年剩餘時間還要觀察什麼 對整個 2026 的最終安全圖景,不應只用累積的頭條式損失來判斷。
安全情報:關鍵指標
損失集中度
是否仍由少數極端事件持續主導年度總量。
攻擊面
錢包、管理、雲端與基礎設施遭破壞,是否仍比程式碼漏洞利用更昂貴。
經回收調整的損害
在凍結、償還與協商回復後仍缺失多少。
歸因品質
初步指向的國家資助團體連結,是否由已完成的調查提供支撐。
控制措施採用程度
下一次重大攻擊前,協議是否引入獨立驗證、交易模擬、金鑰分離,以及可執行的經濟限制。
此排名是於 7 月 17 日編製的快照,而不是年度的最終紀錄。2026 年仍有將近 46% 未完,而歷史損失數字可能會隨著資產回收、代幣價格修訂、新發現的錢包,以及名目風險敞口與已實現盜竊之間的差異更清晰而持續變動。 證據支持較狹義的結論:價值最高的事件日益把目標鎖定在圍繞智慧合約的控制系統,以及簽署者、裝置、RPC 基礎設施、具特權服務與驗證網路,而不只是合約邏輯本身。
本文僅供教育用途。事件估值可能會因資產價格走勢、回收、歸因修訂,以及總體風險敞口、已實現抽取與淨損失之間的差異而改變。