Hacken: Web3 Lost $464.5M in Q1 2026 as Phishing Became the Biggest Threat

Hacken: Web3 Lost $464.5M in Q1 2026 as Phishing Became the Biggest Threat

N
News Editor 01
2026-07-05 23:23:11
Hacken reported that Web3 projects lost $464.5 million in Q1 2026, with phishing and social engineering accounting for $306 million. The report suggests major risks are shifting from smart contracts to operational and infrastructure layers amid tighter global regulation.

区块链安全公司Hacken最新报告显示,2026年第一季度,Web3项目因黑客攻击和诈骗共损失4.645亿美元。与过去由单一“超级黑客事件”主导的局面不同,今年一季度的损失结构出现明显变化:超大规模攻击减少,但中等体量事件数量上升,显示行业风险正变得更分散,也更难通过传统安全审计完全覆盖。

从事件构成来看,钓鱼和社交工程攻击造成3.06亿美元损失,在当季43起安全事件中占据绝对主导地位。其中,1月一起硬件钱包骗局单独造成2.82亿美元损失,约占整个季度损失的81%。相比之下,智能合约漏洞利用造成8620万美元损失,而访问控制失效——包括密钥泄露和云服务遭入侵——又带来7190万美元额外损失。

风险重心正从链上代码转向链下运营

Hacken指出,本季度最大的问题并不完全来自链上代码,而是更多出现在运营流程和基础设施层面。换言之,行业过去高度重视的智能合约审计,虽然仍然重要,但已经不足以覆盖当前最昂贵、最具破坏性的风险来源。报告援引公司管理层观点称,最严重的失败案例往往发生在代码层之外,这意味着私钥管理、员工终端安全、云服务权限控制以及应急响应机制,正成为新的薄弱环节。

这一变化也解释了为何在没有类似2025年第一季度Bybit14.6亿美元级别“超级黑客事件”的情况下,2026年一季度整体损失仍维持在较高水平。报告称,本季度是自2023年以来第二低的第一季度损失水平,但同比下降的主要原因,并不是行业安全性出现根本改善,而是缺少单笔极端巨额事件拉高总损失。

钓鱼、假VC会议与密钥失陷成主要攻击路径

具体案例上,Hacken提到多类典型攻击路径。除前述大额硬件钱包骗局外,报告还列举了一起与朝鲜相关的假冒风投机构视频会议攻击,导致Step Finance损失4000万美元;Resolv Labs则因AWS密钥管理服务遭破坏损失2500万美元。这些事件表明,攻击者正越来越多地利用人性弱点、企业协作流程和云基础设施,而非单纯依靠链上技术漏洞。

即便在智能合约层面,问题也多集中于老旧部署和已知漏洞类型。Truebit因一个约五年前部署的Solidity合约缺陷损失2640万美元;Venus Protocol则遭遇自2022年以来已被广泛记录的“捐赠攻击”模式。值得注意的是,6个已完成审计的项目仍合计损失3770万美元,其中Resolv接受过18次审计,Venus也由5家不同机构审查过。这说明审计并非安全的终点,尤其是高总锁仓量(TVL)协议往往更容易成为高级攻击者的目标。

监管框架升级,安全响应进入“持续监控”时代

在政策监管层面,Hacken认为,欧盟的MiCA和DORA正加快从规则制定走向实际执行,推动市场对持续安全监测和事件响应提出更高要求。与此同时,迪拜虚拟资产监管局正在收紧技术与信息规则手册要求,新加坡执行与巴塞尔标准一致的资本要求及一小时事故通报规则,阿联酋新的资本市场监管机构也已接管联邦层面的数字资产监管,并拥有更广泛的执法权和更高处罚力度。

在这一背景下,所谓“监管就绪”的安全架构正被重新定义。Hacken提出的基准包括:以每日内部对账支持的储备证明、针对国库钱包和高权限角色的7×24小时链上监控、在铸币和治理功能上配置自动熔断机制,以及按照最严格适用标准设计事件通知时钟。报告还提出一套更细化的响应目标:现实可行的目标是24小时内完成感知、4小时内完成标记、30秒内完成阻断;更理想化的目标则是10分钟内检测、1秒内阻断

市场影响:机构化加速,安全投入逻辑正在重估

从市场角度看,这份报告释放出两个值得关注的信号。首先,Web3安全风险并未因为大额链上漏洞减少而显著缓解,攻击面只是从智能合约转移到组织运营、人员管理和基础设施安全。对于交易平台、托管机构、DeFi协议以及钱包服务商而言,未来安全预算可能不再只投向代码审计,而会更多配置到终端安全、权限分层、实时监控和应急演练。

其次,监管趋严意味着机构资金在进入市场时,将更加重视项目是否具备“可验证、可监控、可响应”的安全治理体系。对头部协议来说,这可能抬高合规和运营成本,但也有助于提升行业门槛,推动安全能力更强的平台获得资本与用户信任。反过来看,中小型项目若仍停留在“完成审计即可上线”的旧思路,未来无论在融资、合作还是用户拓展上,都可能承受更大压力。

总体而言,2026年第一季度Web3损失4.645亿美元这一数字提醒市场:行业的主要威胁已不再局限于智能合约漏洞,而是扩展到更复杂的人为因素和基础设施风险。随着MiCA、DORA等监管框架逐步落地,Web3安全正在从“上线前审计”转向“全周期运营韧性”竞争,这或将成为下一阶段行业分化的关键变量。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
100

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.