区块链安全公司Hacken最新发布的2026年第一季度报告显示,Web3项目在三个月内因黑客攻击和诈骗损失了4.645亿美元,尽管没有出现如Bybit超级黑客那样的巨额事件,但中等规模攻击数量增多,整体损失规模仍是2023年以来第二低的第一季度。报告指出,钓鱼攻击和社会工程学成为最主要的攻击手段,造成3.06亿美元损失,占季度总损失的66%。其中,1月份发生的一起硬件钱包钓鱼事件就高达2.82亿美元,占当季损失的81%。
智能合约与访问控制漏洞持续存在
智能合约漏洞导致损失8620万美元,而访问控制失败(包括私钥泄露和云服务入侵)带来了另外7190万美元的损失。Hacken指出,最昂贵的失败往往发生在链下操作和基础设施层,传统审计很少触及这些领域。例如,Solana生态项目Step Finance因虚假VC电话诈骗损失4000万美元(疑似与朝鲜黑客有关),Resolv Labs因AWS密钥管理服务被攻破损失2500万美元。即使是经过审计的项目也未能幸免:Truebit因约五年前部署的Solidity合约中的漏洞损失2640万美元,Venus Protocol则因自2022年已有记载的捐赠攻击模式遭受重创。报告统计,六个经过审计的项目(其中Resolv经过18次审计,Venus经过5家不同公司审计)仍累计损失3770万美元,因为高TVL协议更容易吸引高级黑客。
全球监管机构收严事故响应标准
监管压力在第一季度显著升级。欧盟的《加密资产市场监管法案》(MiCA)和《数字运营韧性法案》(DORA)进入积极执法阶段;迪拜虚拟资产监管局(VARA)收紧了技术与信息规则手册;新加坡实施了基于巴塞尔协议的资本要求和一小时事故通知规则;阿联酋资本市场管理局则接管联邦数字资产监管,拥有更广泛的权力和更高的罚款。Hacken将这些监管框架转化为“监管就绪”技术栈的新基准:包括每日内部对账支持的准备金证明、24/7链上监控钱包和特权角色、铸造和治理功能的自动断路器、以及按最严格标准校准的事故通知时钟。报告建议的“现实”目标是24小时内感知、4小时内标记、30秒内阻断;“理想”目标则为10分钟检测、1秒阻断,这一标准参考了Global Ledger 2025年洗钱竞赛数据。
市场影响分析:合规成本与安全需求齐升
这些趋势对加密市场产生了深远影响。一方面,钓鱼和社会工程学攻击的高频出现促使交易所和钱包服务商加大用户教育力度,但黑客手法也在不断进化——虚假VC通话、恶意视频会议工具、员工端点入侵等已成为朝鲜黑客组织的常规攻击手法,2025年已从该领域窃取约20.4亿美元。另一方面,监管收紧推高了合规成本,尤其对DeFi协议和中心化交易所而言,设置7×24小时链上监控、自动化断路器以及事故响应时钟成为新常态。安全审计公司的需求预计将持续增长,但传统审计难以覆盖操作层漏洞,这意味着协议需要在代码审计之外补充基础设施安全评估和人员培训。Hacken首席执行官Yev Broshevan强调,最昂贵的损失“完全发生在代码层之外”,机构投资者和监管机构对持续监控和事故响应的期望正在重塑Web3安全格局。总体来看,第一季度损失虽未破纪录,但攻击类型从“大而少”向“多而中等”转变,叠加监管收紧,将促使项目方从被动防御转向主动安全管理。

