Hacken: Web3 Lost $464.5M in Q1 2026 as Phishing Dominated Security Incidents

Hacken: Web3 Lost $464.5M in Q1 2026 as Phishing Dominated Security Incidents

N
News Editor 01
2026-07-05 23:22:13
Hacken reported that Web3 projects lost $464.5 million in Q1 2026, with phishing and social engineering accounting for $306 million. The report shows security risks are shifting from smart contracts to infrastructure, access control, and operational layers amid tighter global regulation.

区块链安全公司Hacken最新报告显示,2026年第一季度Web3项目因黑客攻击和诈骗共损失4.645亿美元。与此前由超大规模攻击主导的市场环境不同,本季度并未出现类似2025年第一季度Bybit遭遇的14.6亿美元级别“超级黑客事件”,取而代之的是数量更多、体量居中的安全事故。这一变化使得2026年第一季度成为自2023年以来损失规模第二低的第一季度,但并不意味着行业安全形势明显改善。

从攻击类型看,钓鱼攻击和社会工程学攻击成为本季度最主要的损失来源,合计造成3.06亿美元损失,覆盖季度内总计43起事件中的大部分影响。其中,1月发生的一起硬件钱包诈骗案单笔损失高达2.82亿美元,单独就占到本季度总损失的81%。这一数据说明,Web3安全风险正越来越多地来自用户交互、身份验证和操作流程,而不仅仅是智能合约本身。

攻击重心从链上代码转向运营与基础设施

Hacken指出,智能合约漏洞在本季度造成的损失为8620万美元,而访问控制失效——包括密钥泄露和云服务遭入侵——则额外带来7190万美元损失。报告强调,最昂贵的失败案例越来越多地发生在链下的运营层和基础设施层,这些环节往往不是传统代码审计能够完全覆盖的区域。

Hacken首席执行官兼联合创始人Yev Broshevan表示,代价最高的安全失败“完全发生在代码层之外”。这意味着,单纯依靠合约审计已难以满足Web3项目的完整安全需求。钱包权限管理、员工终端安全、云服务配置、跨部门应急响应等要素,正在成为决定项目风险暴露程度的关键变量。

旧代码、假VC联络与密钥妥协成典型风险点

报告列举了多个具有代表性的案例。除前述3.06亿美元的钓鱼损失外,还包括一起与朝鲜黑客活动相关的假冒风险投资人视频会议攻击,导致Step Finance损失4000万美元;Resolv Labs则因AWS密钥管理服务遭破坏损失2500万美元。这些案例反映出,攻击者正越来越多地利用商务沟通、远程会议、云基础设施等场景实施渗透。

即便在智能合约相关事件中,最严重的问题也常常出现在旧版本部署和已知漏洞类型上。例如,Truebit因一个大约五年前部署的Solidity合约缺陷损失2640万美元;Venus Protocol则遭遇一种自2022年以来就已被记录的“捐赠攻击”模式。换言之,一些损失本可通过更系统的历史代码清理、升级管理与风险复盘来避免。

值得注意的是,审计并不等于绝对安全。Hacken统计称,本季度有6个已审计项目仍然遭受损失,总额达到3770万美元。其中,Resolv接受过18次审计,Venus也由5家不同机构分别审计。报告认为,这些项目平均损失甚至高于未审计项目,原因在于高总锁仓价值(TVL)协议往往更能吸引高水平攻击者,并成为更复杂利用手法的目标。

监管强化,安全标准正在升级

在政策监管层面,Hacken认为全球监管机构正对数字资产平台提出更严格的持续安全监控和事件响应要求。报告提到,欧盟的MiCA与DORA框架正在进一步进入实际执行阶段;迪拜虚拟资产监管局收紧了技术与信息规则手册要求;新加坡落实了与巴塞尔标准一致的资本要求以及一小时内事件通报规则;阿联酋新的资本市场监管机构也已接管联邦层面的数字资产监管,并拥有更广泛权力和更高处罚力度。

在这一背景下,Hacken提出了“面向监管就绪”的安全基准,包括:基于每日内部对账的储备证明、覆盖国库钱包和特权角色的7×24小时链上监控、针对铸造与治理功能的自动熔断机制,以及按最严格适用标准设置的事件通报时钟。

报告还给出了一组事件处置目标:较为现实的标准包括24小时内完成感知4小时内完成标记30秒内实施拦截;更理想的目标则是10分钟内完成检测,并在1秒内阻断风险行为。这表明,未来Web3安全竞争将不仅在于“是否被攻击”,更在于“能否在极短时间内识别并止损”。

市场影响:机构化进程将推动安全投入重构

从市场层面看,尽管本季度总损失低于去年同期,但这更多是因为缺少超级大案,而非风险显著消退。对投资者和项目方而言,报告释放出的核心信号是:Web3的主要安全短板正在从可见的链上漏洞,转移到更复杂、更难标准化的人员、流程和系统协同层面。

这将对行业带来几方面影响。首先,机构资本和合规资金在配置数字资产基础设施时,可能会更加重视运营安全、密钥托管、云环境治理与事件响应能力,而不是只看审计报告数量。其次,交易平台、钱包服务商和协议开发团队的合规成本与安全预算预计将继续上升。再次,具备实时监控、威胁情报、访问控制和应急自动化能力的安全服务商,可能在新一轮行业建设中获得更多需求。

总体来看,4.645亿美元的季度损失再次提醒市场:Web3安全问题并未远去,只是形式发生了变化。当钓鱼、假冒商务接触、员工终端入侵和云密钥泄露逐渐成为主要威胁时,行业必须从“审计导向”转向“全栈安全治理导向”。在监管持续收紧、机构参与不断加深的环境下,谁能建立覆盖代码、基础设施与人员流程的综合防线,谁就更有可能在下一阶段竞争中占据优势。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
100

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.