2026年4月正式成为加密货币历史上黑客攻击最猖獗的月份。据DeFi数据平台Defillama确认,该月共发生28至30起独立安全事件,总损失超过6.25亿美元。这一纪录并非由单一灾难性事件创造,而是由两起大型攻击驱动了绝大部分损失。
两大攻击占据93%损失
4月1日,基于Solana的Drift Protocol遭到社会工程攻击,损失约2.85亿美元,该攻击被关联至朝鲜的Lazarus Group。4月18日左右,KelpDAO因Layerzero桥消息伪造漏洞损失约2.93亿美元。这两起事件合计占4月总损失的近93%。其余26起以上事件损失规模大多低于500万美元,许多甚至不到100万美元,波及借贷池、金库、质押合约、预言机配置和跨链桥等多个领域。
历史纪录被大幅刷新
Defillama在4月30日发布的图表显示,月攻击事件数自平台跟踪以来飙升至最高点。以往月度峰值极少超过12至15起,而2026年4月平均每天接近一起攻击。链上研究员Stacy Muur在4月29日于X平台分享的实时统计显示,已有24起确认黑客事件,损失超过6.24亿美元,且当月还有剩余天数。最终数据在月底前进一步推高。
从美元损失来看,4月是自2025年2月Bybit被盗约14亿美元以来最严重的月份。但按事件数计,2026年4月独占鳌头。2026年截至4月底,行业共记录约68起事件,损失超10亿美元,已超过2025年(不含Bybit事件)的同期速度。仅4月损失就是2026年第一季度(约1.65亿美元,35起事件)的3.7倍。
小型攻击同样密集
4月其他重要攻击包括:Rhea Finance损失1840万美元、Grinex损失1500万美元、Volo Vault损失350万美元、Hyperbridge损失250万美元、Sweat Foundation损失350万美元,以及4月30日Wasabi Protocol损失约500万美元。还有数十起规模在5万至150万美元不等的攻击。
KelpDAO被黑后,有报道显示超过140亿美元的总锁定价值(TVL)在数日内撤离DeFi协议,资金流出集中在桥和借贷平台。社区反应从震惊到呼吁结构性变革不等。安全研究人员指出,社会工程和访问控制失效已成为主导攻击向量,超越了早期DeFi攻击常用的智能合约漏洞。
行业呼吁加强安全防御
攻击发生后,行业论坛和社交媒体上出现了大量关于多签密钥管理、AI辅助监控、协议安全冲刺和用户级保险产品的讨论。Defillama的累计数据显示,加密货币黑客事件总损失已超过165亿美元,其中DeFi特定损失接近77亿美元,桥攻击约占29亿美元。私钥泄露和操作安全故障仍是各类攻击中最常见的向量。
区块链分析师Wenzhao Dong指出,Lazarus Group展现了对市场流动性的成熟理解,而非直接套现。分析师警告,牛市期间不断增长的TVL吸引了更高级的攻击者,迫使协议在2026年Q2将防御优先级置于新功能开发之上。此外,人工智能编码和网络安全领域的进步似乎反而增加了黑客事件数量。目前,多起4月事件仍在调查中,Defillama将实时更新所有确认的利用事件,相关数字可能因恢复努力和归属认定而修订。

