区块链安全公司 Hacken 最新发布的 2026年第一季度安全报告显示,Web3 项目在今年一季度因黑客攻击和诈骗共损失 4.645亿美元。虽然这一数字依然处于高位,但由于没有出现类似 2025 年第一季度 Bybit 被盗 14.6亿美元 级别的“超级黑客事件”,本季度整体损失规模有所回落,也成为自 2023 年以来损失第二低的第一季度。
钓鱼与社工攻击成为最大损失来源
从攻击类型来看,钓鱼和社交工程攻击是本季度最主要的风险来源,累计造成 3.06亿美元 损失,在总计 43起安全事件 中占据主导地位。报告提到,仅 1 月发生的一起硬件钱包诈骗事件就造成了 2.82亿美元 损失,约占本季度总损失的 81%。这意味着,当前 Web3 安全威胁已不再局限于链上代码漏洞,针对用户、员工和运营流程的欺骗性攻击正在成为更具破坏力的手段。
相比之下,传统意义上的智能合约漏洞利用在本季度造成的损失为 8620万美元。此外,访问控制失败——包括密钥泄露、云服务被攻破等问题——进一步带来了 7190万美元 的损失。这一结构变化说明,项目方即便完成了合约审计,也未必能够规避最昂贵的安全事故,因为很多关键风险点已经转移至链下的基础设施和操作层。
高额损失越来越多发生在“代码之外”
Hacken 在报告中指出,当前最严重的安全失败正越来越多地发生在传统链上审计覆盖不到的领域,例如员工终端安全、云服务配置、权限管理以及应急响应流程。Hacken 首席执行官兼联合创始人 Yev Broshevan 表示,最昂贵的失败“完全发生在代码层之外”。
报告列举了多起典型案例:除了前述 3.06亿美元 的钓鱼损失外,还包括针对 Step Finance 的一起与朝鲜相关的假冒风投视频会议攻击,造成 4000万美元 损失;以及 Resolv Labs 因 AWS 密钥管理服务遭入侵而损失 2500万美元。这些事件共同反映出,攻击者正更加倾向于利用人性弱点、身份伪装和权限薄弱环节实施突破。
即使在智能合约漏洞场景中,问题也多出现在旧版本部署和早已被行业认识的漏洞类型上。例如,Truebit 因一个约五年前部署的 Solidity 合约缺陷损失 2640万美元;Venus Protocol 则遭遇自 2022 年以来已被记录的 donation attack 攻击模式。换言之,很多损失并非来自未知风险,而是源于遗留代码、风险管理松懈以及安全治理执行不到位。
审计并非“免死金牌”
值得关注的是,报告显示,6个已完成审计的项目 仍合计损失了 3770万美元。其中,Resolv 曾接受 18次审计,Venus 也曾由 5家独立机构 进行审计。Hacken 认为,这并不意味着审计无效,而是因为高总锁仓价值(TVL)的协议往往更容易吸引更专业、更复杂的攻击者,损失规模也更大。
这对市场释放出一个明确信号:审计仍是安全体系中的基础环节,但已不足以覆盖全生命周期风险。对于交易平台、DeFi 协议及托管机构而言,持续监测、权限隔离、密钥管理、员工反钓鱼培训以及跨层级应急演练,正变得与合约审计同样重要。
监管收紧,安全合规要求全面提升
随着攻击模式从技术漏洞向运营风险外溢,全球监管机构也在强化对事件响应和持续监控的要求。Hacken 指出,欧盟的 MiCA 与 DORA 已进一步进入执行阶段;迪拜虚拟资产监管局正在收紧其技术与信息规则;新加坡开始执行与巴塞尔框架一致的资本要求及 一小时事件通知 规则;阿联酋新的资本市场监管机构也接管了联邦层面的数字资产监管,并拥有更高处罚权。
在此背景下,Hacken 提出了“面向监管准备”的安全基准,包括:以每日内部对账支持的储备证明、针对国库钱包和高权限角色的 7×24小时链上监控、对铸币和治理功能设置自动熔断机制,以及按最严格适用标准校准的事件通报时钟。
报告还给出了较为现实的响应目标:24小时内完成风险感知、4小时内完成标记、30秒内完成拦截;而更高阶的目标则是将检测时间压缩至 10分钟、拦截时间降至 1秒。
市场影响:机构化进程将重塑Web3安全投入
从市场层面看,这份报告可能进一步推动 Web3 行业从“上线前审计”转向“持续运营安全”模式。对于寻求机构资金、合规牌照或全球市场扩张的项目而言,安全能力将不仅是技术问题,更会直接影响融资、合作和用户信任。
尤其在 MiCA、DORA 等框架持续推进后,机构投资者和合规交易对手方更可能要求项目方提供可验证的监控能力、储备透明度和标准化事件响应机制。那些仅依赖单次审计、忽视内部权限管理和员工安全教育的项目,未来在监管、融资和市场竞争中可能处于不利地位。
总体来看,2026年第一季度 4.645亿美元 的损失再次说明,Web3 的主要安全短板正在从链上代码转向链下运营。对整个行业而言,真正的竞争门槛或许不再只是协议创新速度,而是谁能建立起覆盖代码、人员、基础设施与合规响应的立体化安全体系。

