2025年成为加密行业有记录以来黑客损失最严重的一年,但问题核心并不在智能合约。链上安全平台 Immunefi 首席执行官 Mitchell Amador 表示,这一年的重大安全事故主要源自 Web2 运营失误,包括密码、私钥、被攻陷的设备、遭操纵的员工以及伪装客服等,真正的薄弱环节是人,而不是链上代码。
他在接受 CoinDesk 采访时说,尽管总损失还在上升,链上安全本身却在明显改善。按他的判断,从 DeFi 和链上协议代码的角度看,2026年可能会是链上安全表现最好的一年。这也意味着,行业面对的并不一定是更脆弱的系统,而是更会伪装、手法更成熟的攻击者。
诈骗增速开始超过传统黑客攻击
Chainalysis 本周发布的《2026 年加密犯罪报告》给出了另一组侧面数据。报告称,2025年约有170亿美元加密资产因诈骗和欺诈流失,犯罪分子越来越多地把目标放在个人,而不是基础设施。冒充身份、社交工程以及人工智能工具,正在帮助诈骗团伙扩大受害者数量。
其中,身份冒充类诈骗同比增长 1400%;使用 AI 的诈骗活动,盈利能力比传统方案高出 450%。就在上周,链上调查员 ZachXBT 披露了一起社交工程案件:黑客窃取了价值 2.82亿美元 的 litecoin 和 bitcoin。受害者损失 205万枚 LTC 和 1459枚 BTC,随后这些资产通过多个即时兑换渠道迅速换成隐私币 monero。
代码更难打穿,攻击面开始转向人
Amador 认为,代码越来越难被直接利用,攻击者也在调整方向,转向更复杂的战术。他的判断很直接:2026年的主要攻击面将是人。在他看来,链上安全专家和 Web3 参与方必须把“人为因素”列为优先事项。
不过,这并不代表协议层风险已经解除。Amador 提到,超过 90% 的项目仍存在严重且可被利用的漏洞。即便一些防御工具已经出现,行业采用率依然偏低:不到 1% 的行业参与者使用防火墙,使用 AI 检测工具的比例也不足 10%。这说明安全能力并非单纯取决于工具是否存在,更取决于是否真正部署到生产环境。
AI同时加快攻防两端节奏
对 2026 年的安全形势,Amador 还特别提到 AI 的双向作用。他说,防守方会越来越依赖��� AI 驱动的监控和响应系统,以机器速度处理风险;攻击者也会用同类工具开展漏洞研究、利用程序开发,以及大规模社交工程攻击。攻防双方都在提速,窗口期会更短。
他最警惕的新风险并非智能合约或钱包本身,而是加密系统开始自主执行决策后的新攻击面。Amador 指出,链上 AI 代理的速度和执行能力可能强于人工操作员,一旦其访问路径或控制层被攻陷,就很容易被操纵。对于如何正确保护这类代理,行业仍处在很早期的摸索阶段,这会成为下一轮安全挑战中的关键议题。
从 Chainalysis 的数据看,诈骗团伙越来越擅长从个人手中提取价值;从 Immunefi 的判断看,协议代码抵御纯技术攻击的能力在增强。两条线索放在一起,指向同一个变化:加密行业的安全战场,正从链上漏洞,转向用户界面、企业内控、监控系统和安全教育。

