将遗留合约保持在安全边界内
合约并不会因为运行了数年且未出过事就变得更安全。
任何持有资产、处理赎回、控制协议权限或仍与当前产品保持连接的部署,都应具备已验证的源代码、记录明确的编译器假设、持续的主动监控,以及纳入审计与漏洞赏金计划。
AI 辅助反编译可能会减少攻击者识别旧算术、访问控制或验证缺陷所需的时间。随着这些工具变得更强,通过“隐藏”来实现安全的效果会变差。
AI 正在放大既有的诈骗模型
AI 并没有创造 Kelp、Drift、Resolv 或 Echo 背后的核心漏洞。它更直接的影响是降低目标研究、冒充、本地化以及持续沟通的成本。
Chainalysis 的 2026 加密犯罪报告(分析 2025 年活动)发现:与 AI 服务提供商存在可识别关联的诈骗行动,其盈利能力约是没有这些关联的诈骗的 4.5 倍。
这些证据不应被用作证明 2026 年每一次复杂攻击都使用了 AI。它表明由 AI 辅助的行动已经能带来更高回报,并可能让一些已存在的技术更容易扩展:
截至目前 2026 年最大的加密货币黑客攻击与骗局
根据 CertiK 的 H1 安全报告,2026 年上半年,Crypto 安全损失在 344 起事件中达到了 13160亿美元。约 1.153 亿美元被冻结或退回,使调整后的损失约为 12 亿美元。 与 2025 年相比的表面改善需要背景。上一年上半年的总计包含了 14.5 亿美元的 Bybit 重大泄露事件。一旦排除这一单一事件,CertiK 估计 2026 年的可比损失增加了约 28%。 这些损失的分布与总量同样重要。单起事件的平均成本约为 382 万美元,而中位损失仅为 138,703 美元。因此,平均值是中位数的 27 倍以上,表明少数极端故障推动了整体结果。 仅三起事件——Kelp DAO、Drift Protocol 以及一次定向的 2.84 亿美元网络钓鱼盗窃——就占了所有上半年已披露损失的约 65%。 一个损失排名需要不止一个数字 Crypto 事件报告常常会对比衡量不同形式损害的数据。
总计(毛)损失
在恢复之前,从协议或受害者中被移除的价值。
实现的抽取
攻击者成功转换为可转移的经济价值的资产。
净损失
在冻结、退回、偿还和恢复之后仍然缺失的金额。
用户负债
平台所欠的索赔,这可能比攻击者最初所得更大或更小。
名义敞口
理论上被欺诈性发行或处于风险之下的资产价值,即使攻击者无法兑现全部金额。
下方排名主要使用已披露的总计(毛)损失。恢复、争议估值以及攻击者所得与平台负债之间的差异会分别说明。 对于涉及未支撑代币创建的事件,已实现的抽取比欺诈性供应的名义面值更有意义。否则,一个攻击者如果创建 1 亿美元的流动性很差的代币但只抽取了 100 万美元的真实抵押品,就可能被错误地评为“偷了”全部 1 亿美元。 2026 年披露的最大 Crypto 损失
关于近期安全事件的声明
在 1 月 31 日(APAC)清晨过后不久,约 $40M 从 Step Finance 的金库中被盗走。这是由于我们的执行团队设备被攻陷导致的。
我们在第一时间发现漏洞后立即开始工作……
— Step☀️ (@StepFinance_) 2026 年 2 月 2 日
更早的链上估计将损失更接近 2,700 万美元,因为他们关注的是最初被识别为离开金库钱包的约 261,854 枚 SOL。Step 的后续数字包含了更广泛的受影响资产范围。 在分别报告已追回金额的同时使用该项目给出的 4,000 万美元毛额估计,比起在不解释估计差异原因的情况下只选一个数字,更能呈现完整情况。 一次攻击的金融后果也可能超出转给攻击者的金额。紧急融资、法律费用、用户补偿、业务中断和失去的收入,可能使最终对企业的影响大于最初的链上提款。 5. Humanity Protocol – 3,600 万美元 Humanity Protocol 在 6 月 9 日遭受攻击:被攻陷的设备暴露了与项目特权账户相关的钱包数据和私钥。 在其官方说明中,Humanity 表示攻击者从该设备中复制了私钥,并使用它们来执行链上攻击。 项目还表示,以太坊 H 代币合约由一个独立的 clean multisig(清洁多重签名)保护,其规范的主网桥并未被攻陷。
https://t.co/VjouykTSPw
— Humanity (@Humanityprot) 2026 年 6 月 12 日
已发布的估计范围约为 3,100 万美元到 3,600 万美元,部分原因在于被盗的 H 代币按不同市场价格、以及事件不同阶段进行了估值。 更关键的结构性问题是多个特权凭证集中在同一个被攻陷端点上。 多签方案只有在其密钥被分离到不同的人、设备、地点和行政环境中时,才提供有意义的保护。若在同一台计算机上存储或可从同一计算机恢复多个凭证,它们仍可能满足链上签名阈值,同时却作为一个实际的单点故障在运行。 6. Resolv Protocol – 约 2,680 万美元 Resolv Protocol 在 3 月 22 日遭到利用,原因是攻击者攻陷了其云端基础设施,并获得了通过 AWS 密钥管理服务(AWS Key Management Service)控制的关键访问权限。 Resolv 使用一个链下服务,在用户存入抵押品后授权创建 USR。 据 CertiK 的事件分析称,攻击者先进行了相对较小的合法 USDC 存入,然后利用被攻陷的服务角色,通过两笔交易授权了约 8,000 万枚 USR。 合约验证该授权确实来自已批准的服务。它设置了最小输出,但并未强制执行与用户已存入抵押品绑定的最大金额上限。 一旦该特权服务被攻陷,攻击者就能生成在密码学上有效但经济上并不被支撑的授权签名。 这并不意味着云端密钥管理服务在加密基础设施中本质上不合适。更大的设计问题是对单一服务角色授予了多少“不受限制的经济权限”。 当接收其签名的合约没有独立地强制抵押率、铸造上限、交易限额或提款速度时,一个受保护的密钥仍可能成为灾难性的故障点。 7. Truebit – 2,600 万美元 Truebit 在 1 月 8 日遭到利用:通过 2021 年部署在 bonding-curve(债券曲线)合约中的整数溢出漏洞。 该合约在 Solidity 0.5.3 下进行了编译,当时自动溢出保护尚未在 Solidity 0.8.0 中引入。 攻击者提供了一个异常巨大的数值,使得算术计算发生回绕并接近 0 的数字。由此,几乎不需要 ETH 就能铸造大量 TRU,然后再用来换取合约中持有的真实 ETH。 Chainalysis 估计主要损失为 2,620 万美元。CertiK 将合并后的金额更接近 2,660 万美元,其中包括约 22.4 万美元由第二名攻击者抽取。 该存在漏洞的实现并未在 Etherscan 上公开验证。这并不会阻止攻击者对其进行审查。 合约字节码可以反编译,旧编译器行为可以被识别,推测的漏洞可以通过模拟或区块链分叉进行测试。 Truebit 是 2026 年更广泛模式中最清晰的重大例外。其损失来自公开执行逻辑的缺陷,而非被攻陷的运行权限。 它也说明为何“处于休眠状态”的合约只要仍保留资金或权限,就必须长期纳入审计、监控和漏洞赏金范围。 Echo 协议为何不排在 7,670 万美元盗窃之列 Echo 协议有时被描述为遭受了 7,670 万美元的损失,因为攻击者使用被攻陷的管理员密钥铸造了 1,000 枚未支撑的 eBTC,且这些 eBTC 携带该名义价值。 攻击者并没有从真实资产中抽取 7,670 万美元。 据 Merkle Science 称,45 枚欺诈性 eBTC 被存入 Curvance 的借贷协议。 攻击者在剩余 955 枚未支撑 eBTC 被销毁之前,借出了约 11.29 枚 WBTC,价值约 86.7 万美元。 因此,准确数字是:
将全部名义金额都归类为被盗会把已实现的损害夸大近 90 倍。 Echo 仍然暴露了一个重要的抵押品风险问题。Curvance 的预言机正确识别了市场为 eBTC 分配的价值,但它无法判断这些特定代币是在未提供支撑的情况下被创建的。 价格完整性(Price integrity)并不等同于发行完整性(issuance integrity)。 接受外部发行抵押品的借贷协议,需要对异常供应创建、铸造权限变更、抵押品的突然存入、支撑验证以及发行方层面的管理风险设置控制。仅靠正确的价格数据源无法回答这些问题。 最大的故障来自控制面 2026 年最大的事件并不共享同一个代码漏洞。他们共享的是存在于决定“代码被允许做什么”的系统中的弱点。 在传统基础设施术语中,执行层处理常规活动,而控制面决定权限、配置、可信数据源以及例外操作。
这一区分与最大的事件高度对应:
**Kelp:**验证器接受了被伪造的源链活动版本。
**Drift:**有效签名转移了管理控制权。
**Step:**被攻陷的执行设备暴露了金库权限。
**Humanity:**被攻陷的端点暴露了特权密钥。
**Resolv:**被攻陷的服务角色创建了有效但经济上不被支撑的授权。
**Echo:**一个管理员密钥就能授予无限制的铸造权限。
**Truebit:**例外在于遗留合约代码中的算术缺陷。
CertiK 记录了今年上半年 204 起代码漏洞事件,造成约 1.516 亿美元损失。仅 33 起钱包攻陷就造成了 4.445 亿美元的损失。 这意味着平均每起代码漏洞事件约 74.3 万美元,而每起钱包攻陷事件约 1,350 万美元。 平均来看,钱包攻陷的代价大约是其 18 倍。 这种比较并不意味着智能合约审计不重要。它说明:在审计合约时若排除了其签名者、RPC 依赖、管理接口、云端角色以及紧急控制,那么金融系统中相当一部分内容仍未被测试。 五项控制,解决实际的失败 登录(认证)之后强制经济限额 有效签名应能证明是谁批准了某项操作。它不应授予无限制的经济权限。 铸造、桥接、抵押品批准和提款仍可通过最大交易规模、滚动限额、抵押比率、时间延迟、特定资产上限以及自动暂停来限制。 这些控制未必能阻止凭证被攻陷,但可以防止一把被攻陷的密钥立即创建无限责任。
衡量独立性,而非密钥数量 3-of-5 多重签名在“3 把密钥都能从同一台笔记本恢复”或“通过同一个公司账户进行控制”的情况下,并没有真正意义上的分散。 NIST 的密钥管理指导强调生命周期控制,包括授权、备份、问责、职责分离、受损响应以及对密钥材料的保护。 协议应识别所谓“相互独立”的签名者是否共享设备、密码管理器、云租户、恢复流程、物理位置或汇报链路。
监控的是关系,而不仅是交易 Kelp 攻击中的每一笔交易看起来都有效。可检测到的失败在于两条链之间缺失的关系:rsETH 在以太坊上被释放,却没有在源链上被销毁。 桥接监控应持续在所有相关网络上对账锁定、销毁、铸造以及释放。 类似的不变量检查还可以将存入的抵押品与铸造的代币进行对比,将储备与流通供应对比,并将已批准的提款限额与实际流出进行对照。
签名前先模拟管理意图 硬件钱包能保护私钥,但无法判断合法用户是否在批准一笔恶意交易。 在执行之前,应该在独立环境中对管理交易进行解码与模拟。 签名者需要看到由此产生的权限变更、新批准的抵押资产、定价参数、提款限额、合约升级以及所有权转移,而不仅仅是一段交易哈希或晦涩的钱包提示。
将遗留合约保持在安全边界内 合约并不会因为运行了数年且未出过事就变得更安全。 任何持有资产、处理赎回、控制协议权限或仍与当前产品保持连接的部署,都应具备已验证的源代码、记录明确的编译器假设、持续的主动监控,以及纳入审计与漏洞赏金计划。 AI 辅助反编译可能会减少攻击者识别旧算术、访问控制或验证缺陷所需的时间。随着这些工具变得更强,通过“隐藏”来实现安全的效果会变差。
AI 正在放大既有的诈骗模型 AI 并没有创造 Kelp、Drift、Resolv 或 Echo 背后的核心漏洞。它更直接的影响是降低目标研究、冒充、本地化以及持续沟通的成本。 Chainalysis 的 2026 加密犯罪报告(分析 2025 年活动)发现:与 AI 服务提供商存在可识别关联的诈骗行动,其盈利能力约是没有这些关联的诈骗的 4.5 倍。 这些证据不应被用作证明 2026 年每一次复杂攻击都使用了 AI。它表明由 AI 辅助的行动已经能带来更高回报,并可能让一些已存在的技术更容易扩展:
合成身份
深度伪造视频和语音冒充。
高级侦察
在社交与职业网络中进行目标研究。
多语言社工
跨多种语言进行长期对话。
自适应钓鱼
克隆界面与个性化钓鱼页面。
自动化漏洞研究
对合约与反编译字节码进行自动化分析。
更可能的发展是社会与技术方法的组合。社工获取凭证或授权;现有协议权限则把这种访问转换为财务损失。 监管变革:追责(Accountability),而非仅关注漏洞机制 欧盟的 MiCA 过渡期于 2026 年 7 月 1 日结束。涵盖的加密资产服务提供商通常现在需要获得授权才能继续在欧盟运营,且受监管范围与各国家监管决定的约束。 MiCA 能加强治理、托管、运营控制与问责。但它无法判断某个桥是否使用独立验证器、特权密钥是否被正确分离、以及获授权的签名者是否理解一笔恶意交易。 美国的 GENIUS Act(GENIUS 法案)于 2025 年 7 月 18 日签署成法,并为支付型稳定币建立了联邦框架。 它并不是适用于每一座桥、交易所、钱包或 DeFi 协议的通用网络安全监管框架。 监管决定谁负责以及应当存在哪些防护措施。安全工程决定在这些防护措施响应之前,伪造消息、被攻陷的密钥或恶意批准能否执行。
展望 2026 年剩余时间需要关注什么 对最终的 2026 年安全图景,应当用不止“累计头条损失”来判断。
安全情报:关键指标
损失集中度
少数极端事件是否继续主导年度总额。
攻击面
钱包、管理、云端和基础设施被攻陷是否仍比代码漏洞利用更昂贵。
经恢复调整后的损害
冻结、偿还和协商退回之后还缺失多少。
归因质量
对国家支持团体的初步关联是否得到了完成调查的支撑。
控制采用情况
在下一次重大攻击前,协议是否引入独立验证、交易模拟、密钥分离以及可执行的经济限额。
该排名是 7 月 17 日编制的一份快照,并非对全年作出的最终记录。2026 年仍有近 46% 的时间,历史损失数字可能会继续随资产追回、代币价格修订、新发现的钱包以及“名义敞口”和“已实现盗取”之间的更清晰区分而变化。 现有证据支持一个更聚焦的结论:最高价值的事件越来越多地瞄准围绕智能合约的控制系统——签名者、设备、RPC 基础设施、特权服务以及验证网络——而不仅仅是合约逻辑本身。
本文仅用于教育目的。由于资产价格变动、恢复情况、修订归因以及总暴露、已实现抽取与净损失之间存在差异,事件估值可能会发生变化。