2026 上半年 Web3 安全事件 182 起,近九成被盗资金已无法追回

2026 上半年 Web3 安全事件 182 起,近九成被盗资金已无法追回

N
News Editor
2026-07-27 10:02:00
OKX Web3 安全团队、慢雾 SlowMist 与 OtterSec 报告显示,2026 年上半年加密行业共发生 182 起公开安全事件,损失约 9.56 亿美元。尽管损失总额较 2025 年同期下降近六成,但事件数量同比上升约 50%,攻击并未减弱。两份报告均指出,攻击重点正从合约代码转向人、基础设施与信任链条本身;上半年仅 18 起事件实现资金追回或冻结,合计约 1.18 亿美元,占总损失的 12.3%。
Web3安全慢雾OKX供应链攻击社会工程AI诈骗资金追回Lazarus

2026 年上半年,加密行业共发生 182 起公开安全事件,损失约 9.56 亿美元。按慢雾统计,上半年只有 18 起事件中的被盗资金获得追回或冻结,合计约 1.18 亿美元,占总损失的 12.3%。这意味着,其余近九成被盗资金已经无法挽回。

2026 上半年 Web3 安全事件 182 起,近九成被盗资金已无法追回 2

另一个容易被误读的数据是,9.56 亿美元较 2025 年同期下降近六成,但这并不代表行业更安全。同期事件数量从 121 起升至 182 起,同比增加约 50%。损失金额回落,主要是因为 2025 年 2 月 Bybit 约 15 亿美元的极端个案没有再出现。OKX 报告认为,剔除这一异常值后,2026 年上半年的可比损失实际上不降反升。

这是 OKX Web3 安全团队联合慢雾 SlowMist、OtterSec 发布的《2026 OKX Web3 安全半年报》的核心判断之一,与慢雾同期发布的《2026 上半年区块链安全与反洗钱报告》结论一致:攻击频次在上升,手法在进化,目标正从“代码”转向“人”。

金额下降,不等于风险减轻

据 OKX 报告援引慢雾被黑档案库数据,2026 年上半年共发生 182 起事件,损失约 9.56 亿美元;2025 年同期为 121 起,损失约 23.73 亿美元。按事件数量统计,合约与逻辑漏洞仍是首要成因,共 85 起;但按损失金额统计,供应链攻击以约 2.98 亿美元居首,其后是合约漏洞约 1.52 亿美元、私钥泄露约 1.30 亿美元。

慢雾将这一特征概括为“事件分散化,损失集中化”。真正致命的大额损失,正集中在基础设施、跨链和供应链等关键环节。跨链桥在整个上半年仅发生 20 起事件,却造成约 3.46 亿美元损失。

OKX 将这半年的变化归纳为三条主线:大额损失越来越多发生在合约之外,普通用户成为主要攻击目标,AI Agent 从工具变成猎物。与此同时,供应链投毒与洗钱下游则贯穿整个安全事件链条。

项目方受损最重的环节,往往不在审计范围内

报告指出,上半年损失最严重的项目,多数并非未经审计。问题出现在审计覆盖不到的地方,包括签名流程、云端密钥、验证节点和开发者设备。审计可以证明合约逻辑是否正确,却无法证明这些运营环节安全。

KelpDAO:验证路径失守

这是上半年最大的单笔损失。根据 OtterSec 复盘,攻击者一边污染 LayerZero 内部 RPC 节点,一边对诚实的外部节点发起 DDoS。跨链消息原本应由多个独立节点交叉验证,但该桥当时采用“1-of-1”单一验证节点配置。最终,唯一验证点接收到的都是伪造数据,对一笔没有真实资产支撑的提款予以放行,约 116,500 枚 rsETH 被转出,其中约 7,500 万美元事后被冻结。

慢雾补充称,LayerZero 将事件归因于 Lazarus 子团伙 TraderTraitor。被盗代币随后被作为抵押品,在 Aave 等借贷平台借出约 2.36 亿美元真实资产 WETH,一度引发 DeFi 市场流动性危机。

Drift:持续半年的签名诱导

Drift Protocol 遭遇的不是智能合约攻破,而是一场持续半年的社会工程渗透,损失约 2.85 亿美元。攻击者伪装成量化机构,以超过 100 万美元真实存款建立信任,诱导多签签署人预签 durable nonce 管理交易。签署当时看不出影响,但在项目方后续调整多签阈值、且出现缺乏 timelock 保护的窗口后,攻击者广播预先拿到的签名交易,在 12 分钟内完成 31 笔提款,卷走超过半数锁仓资产。

报告将这起事件的核心教训概括为:签署时“没有影响”的交易,不代表未来不会被兑现;盲签、预签和无法解析的管理交易,都应被视为高危操作。

更多单点失守案例

Resolv Labs 因 AWS 云密钥被盗,攻击者借此增发约 8,000 万枚无锚定代币;Step Finance 因高管设备被攻破,私钥被用于清空金库;Humanity Protocol 因开发者设备感染恶意软件,导致私钥失控。慢雾提到,链上分析师 ZachXBT 追踪后发现,其赃款与 KelpDAO 被盗资金存在混币行为,基本排除内部作案可能,再次指向 Lazarus。

慢雾还记录了三起更底层的案例,问题都不在代码审计的常规覆盖范围内。

  • Taiko:6 月 22 日,损失约 170 万美元。一把签名私钥被误提交到公开 GitHub 仓库,攻击者借此伪造二层网络状态证明并骗取资金释放,TAIKO 代币短期下跌超 20%。
  • SecondFi / 原 Yoroi:6 月 21 日至 23 日,损失约 240 万美元。签名算法实现缺失必要的随机遮蔽步骤,导致单次链上签名即可反推出完整私钥,374 个地址被盗。缺陷来自案发前两周引入的一个未经审计的第三方组件。
  • THORChain:5 月 15 日,损失约 1,070 万美元。金库私钥采用门限签名由多节点共管,但一个恶意节点在多轮正常签名中逐步收集密钥碎片,最终重建出完整私钥。

这些案件呈现出同一种问题:关键路径上只要存在一个能够独立决定资金去向的节点,它就会成为攻击者的首选目标。

基于同样判断,OKX 表示,其签名风控不仅验证“交易是否由本人发起”,也试图让用户在签名前理解交易后果。围绕 durable nonce、账户所有权变更等高危场景,OKX 在上半年累计拦截或告警相关高风险操作超 400 万次,保护金额累计约 5.26 亿美元,并已对超过 5 万种链上方法进行解析,将难以读懂的 calldata 转译为“这笔交易将变动哪些资产、授予何种权限”。不过,报告也强调,这类能力只能降低而非消除风险,交易平台和钱包服务方本身也是高价值攻击目标,2025 年 Bybit 事件正是攻破签名工具所致。

用户侧已成主要入口

据 OKX 报告,随着攻击协议的成本升高,攻击者开始转向用户,尤其是戒备最低的场景:应用商店、搜索结果首位、好友账号、会议软件和招聘流程。

恶意浏览器扩展与搜索广告投毒

恶意浏览器扩展采用“本地持壳、云端投毒”模式:扩展本体不含恶意逻辑,可以通过应用商店静态审查,真正的钓鱼页面则由远程服务器实时下发,并可随时切换域名。慢雾在 5 月捕获过一起仿冒 TronLink 的同类扩展。用户一旦在页面输入助记词,资产控制权即被转移。

搜索广告投毒则更贴近日常操作。OKX 报告记录的一起案例中,一名用户买入新电脑后搜索开发工具,点击搜索结果顶部付费广告,并按提示在终端执行了一段“安装命令”,实际部署的是剪贴板劫持木马。之后,该用户在转账约 2 万美元时,收款地址被自动替换。

招聘面试骗局与业务流程欺诈

招聘面试骗局遵循“侦察—画像—定向打击”的路径。攻击者以技术面试为名,要求应聘者共享屏幕、打开钱包“确认 DeFi 使用经验”,借此记录钱包地址、持仓和常用协议,随后再针对受害者真实使用过的协议伪造空投页面、投放定制化钓鱼信息。OKX 报告记录的一起案例中,受害者损失约 8.8 万美元。

另一类是伪装成“外部审计”或“代币归属确认”的业务流程欺诈。慢雾分析的一个样本使用双扩展名将脚本伪装成文档,打开后再伪装为系统更新窃取密码,并申请摄像头、录屏和键盘监听权限,目标往往是办公终端和云服务权限,而不是个人钱包。

“2FA 验证”索要助记词,均属诈骗

两份报告给出的共同底线非常明确:任何要求输入助记词以完成验证、认证、恢复或升级的页面,都是诈骗。助记词不是验证码,而是资产控制权本身;正规钱包不会通过网页索取助记词。

由于大量损失并非始于链上交易,而是更早开始于恶意应用或钓鱼网站,OKX 将防护前移至设备和访问入口。报告显示,其安全扫描助手累计完成超 20 万次风险检测,发现超 6 万次高风险应用;针对钓鱼网站与恶意 DApp,累计拦截超 700 万次风险网站访问,目标是在用户输入助记词、连接钱包前完成阻断。

供应链被攻击,受害者未必做错任何事

供应链投毒的特殊之处在于,受害者可能没有任何操作失误,只是照常安装依赖、更新版本或访问官方域名。慢雾将这一章节作为报告重点,列举了广度、深度与高度三个层面的典型案例。

广度:Shai-Hulud 蠕虫

5 月中旬,一个账号在 22 分钟内发布了涉及 317 个包名的 637 个恶意版本,波及 echarts-for-react、size-sensor 等热门组件,前者月下载量超 380 万次,后者月下载量超 420 万次。恶意包在安装时触发混淆载荷,系统性收集 AWS、GCP、Azure 云凭据、Kubernetes 集群密钥、SSH 私钥等信息并加密外传,同时内置自传播模块和针对 Claude Code、VS Code 的持久化机制。其窃取目标已不只是单个软件包,而是整条开发流水线权限。

深度:信任链被层层利用

3 月,月下载量达 9,700 万次的 Python 库 LiteLLM 遭到攻击。攻击者并未直接入侵该库,而是先污染其构建流程依赖的安全扫描工具 Trivy,借此窃取发布密钥并推送恶意版本。开发者信任 LiteLLM,LiteLLM 信任 Trivy,而 Trivy 已经被攻破,安全工具反而成了攻击链的一部分。

同月,慢雾监测到 Apifox 官方 CDN 投毒。攻击者篡改官方脚本,植入带随机定时器的恶意代码,安装后延迟半小时至三小时才发作,使用户难以把异常与具体操作联系起来。报告据此指出,“官方来源”已经不能完全等同于“安全”。

高度:攻击者开始用 AI 提升渗透效率

慢雾首席信息安全官 23pds 在 4 月预警称,Lazarus 子组织 HexagonalRodent 以高薪远程岗位为诱饵,诱导开发者运行含后门的代码。OKX 报告称,该组织大量借助 ChatGPT、Cursor 生成代码与话术,用 AI 建站工具伪造公司官网与高管身份,甚至利用 AI 对恶意代码进行“自查”以规避检测;仅一个季度就从超过 2,700 个开发者系统中窃取了钱包数据。

与此同时,AI 生成代码本身也在制造新的风险面。OKX 报告援引 OtterSec 数据称,佐治亚理工将 3 月 74 个 CVE 中的 35 个归因于 AI 生成代码;一次针对约 1,400 个“随手生成”应用的扫描,发现了 2,038 个严重漏洞和 400 多个暴露的密钥。报告的结论是,“功能可用”并不等同于“可进入生产环境”。

类似事件还包括停更 21 个月后突然出现异常版本的 node-ipc,以及横跨三大生态协同投毒的 TrapDoor。慢雾与 OKX 的共同判断是,过去防护重点是审计代码,如今还必须审计信任来源。对于会主动读取、安装并执行外部插件的 Agent 生态,这一点更关键。OKX 称,其在 Agentic Wallet 的插件接入上建立了代码安全、权限范围和外部依赖的准入审核与定期巡检机制。

AI 攻击已从伪造内容升级到伪造环境

报告指出,市场正在形成新的误判:Agent 比人更可靠。但 2026 年上半年的案例已显示,代价正在显现。

5 月的 Bankr 事件就是一个代表性案例。攻击者没有窃取私钥,没有攻击合约,也没有入侵服务器,只是请 Grok 翻译了一段摩尔斯电码。BankrBot 是部署在 X 平台、可依据自然语言指令自动执行链上交易的 AI Agent。根据慢雾复盘,攻击者先向关联钱包空投一枚会员 NFT,触发其高权限模式,再发送一条摩尔斯电码消息请 Grok 翻译。Grok 解码后 @BankrBot,将其中隐藏的转账指令以明文输出,BankrBot 将其视为可信指令并直接执行,涉及约 30 亿枚 DRB 代币。事件损失约 15 万至 20 万美元,慢雾记为约 17.5 万美元,事后约 80% 得以追回。

这起事件中,Grok 与 BankrBot 均无传统意义上的漏洞,真正失效的是两个自动化系统之间未经验证的信任边界。当 Agent 具备签名与转账能力,一条伪装成正常输入的恶意指令,就可能转化为真实资产损失。

慢雾将针对 Agent 的攻击分为四层,并分别列举了真实案例:

  • 输入层:间接提示注入,将恶意指令嵌入 Agent 会主动读取的外部内容,Bankr 事件即属此类。
  • 记忆层:记忆污染。Palo Alto Networks Unit 42 验证显示,可将恶意规则写入 Agent 的长期记忆,例如把攻击者地址标记为“常用收款地址”,并在后续会话持续生效。
  • 工具层:权限穿透。5 月披露的 OpenClaw“Claw Chain”事件中,Cyera 发现四个可串联利用的漏洞,最高危评级为 CVSS 9.6,可逐步扩大为对执行环境的完全控制。
  • 供应链层:OpenClaw 插件中心缺乏审核,恶意 skill 伪装成功能说明文档,以编码隐藏命令,并通过“两段式”方式从远程动态拉取真实恶意载荷。

AI 对钓鱼攻击的改变更深一层:它把诈骗从伪造单条内容,升级为运营一整套“合成现实”。OKX 报告转述 Check Point 披露的“楚门的世界”行动称,攻击者会把受害者引入私人投资群,群内“专家”与“投资者”均由 AI 扮演,持续发布分析、展示收益并实时互动。受害者面对的不是单个骗子,而是一个具备完整社交和信任结构的伪造环境。

本文开头提到的新加坡案例也是这一手法的极端形态:一名受害者被邀请进入一场视频会议,会上出现的政府高官视频均由 AI 生成,包括总理、总统和金融管理局代表,最终损失约 490 万新元。

报告认为,攻击目标已经发生根本变化:需要被欺骗的,不再只是用户对单条信息的判断,而是其对整体环境真实性的认知。由此,“漏洞出现在人身上”还需要继续外延:当机器开始代替人判断,风险边界也从“人”扩展到所有被默认信任的环节,包括机器与机器之间的信任边界。

在应对上,行业已形成一项共识:Agent 可以更智能地组织交易,但执行环节必须受到更严格约束。慢雾称,其 MistEye Security Gate 为 Claude Code、Cursor 等编码代理提供“先检测、后执行”的硬阻断机制;MistTrack Skills 则依托超过 4 亿个链上地址标签,覆盖 19 条主流公链,在转账前完成反洗钱风险筛查。OKX 也表示,无论交易由何种方式生成,都会在签名和广播前进行独立风险检测,一旦判定有风险,就会要求二次确认或直接拦截。

仅约 12% 资金可追回,洗钱链路已高度工业化

回到最初的数据。慢雾对上半年反洗钱与监管动态的追踪显示,可实现资金追回或冻结的事件仅 18 起,涉及被盗约 3.89 亿美元,追回或冻结约 1.18 亿美元,占总损失的 12.3%。绝大部分被盗资金一经转出便难以追回,原因在于其下游洗钱环节已经高度工业化。

以 Lazarus 为例,其洗钱链路包括多个环节:先通过 Umbra 等隐私协议切断链上关联,再经 THORChain 等免实名跨链协议兑换为比特币,随后将资金分散到数千个新地址,经 Sinbad、YoMix、Wasabi 等混币服务处理,最后通过中国 OTC 柜台或俄罗斯交易所网络,例如 Garantex 及其继任者 Grinex,离岸兑换为法币。如果被盗资产是 rsETH 一类代币,则会先在 DeFi 协议中抵押借出真实资产再行兑换,KelpDAO 赃款即遵循这一路径。报告指出,资金一旦进入跨链和混币环节,追回窗口基本关闭。

隐私协议的资金流入也形成了侧面印证。慢雾基于 Dune 统计称,2026 年上半年主要隐私协议累计流入约 9.74 亿美元,其中 Tornado Cash 占约 71%,Railgun 占约 23%,且后者流入近九成为稳定币。

黑产工具的“服务化”也在降低攻击门槛。慢雾追踪的盗币即服务平台中,Rublevka Team 自 2023 年以来累计窃取超过 1,000 万美元,至少完成 24 万次成功盗刷,并向下线提供最高 80% 的分成;StepDrainer 则将整套钓鱼工具明码标价,完整源码约 750 美元。

监管开始收紧并指向关键通道

慢雾梳理的监管动态显示,多个辖区已开始更精准地指向洗钱链路关键节点。

  • 欧盟第 20 轮对俄制裁首次全面禁止与俄罗斯境内加密服务商交易,直接涉及 Garantex、Grinex 一类出金通道。
  • 迪拜 DIFC 全面禁止隐私币交易,针对混币环节。
  • 中国八部门 2 月新规首次明确,未经批准不得在境外发行挂钩人民币的稳定币。
  • 香港发放首批稳定币发行人牌照。
  • 韩国拟对遭黑客攻击的交易所处以最高被盗额 10% 的罚款。
  • 美国 GENIUS Act 落地首份稳定币规则。

OKX 报告也提到,其 KYS 风险能力持续识别异常地址、恶意代币和高危授权,尽量在资金进入混币和跨链通道前完成风险标记。

防线正在前移到“确认”之前

报告最后把上半年的多数教训归结到同一个时点:确认之前。Drift 签署人在按下确认键的瞬间,几乎一切防御都已失去意义。很多事件都发生在动作完成之前:有人签署了未能理解的交易,有系统授予了过大的权限,有团队信任了错误的数据源,有用户相信了足够逼真的伪装。

围绕这一点,两份报告分别给出了针对项目方、普通用户和 Agent 使用者的安全清单。

面向项目方

关键交易不应只确认“由谁签署”,还要确认“签署者是否理解后果”。多签、合约升级、Owner 变更、跨链配置等操作,需要具备可解析、可模拟、可复核的流程;大额资金流出与权限变更应设置 timelock 和异常告警。任何单一环节都不应独立决定资金去向,无论是一个 RPC、一个验证节点、一把云密钥,还是一个管理员地址。依赖扫描应成为常态化流程;涉及资金、权限和部署的请求,不应只通过单一渠道确认,视频会议和好友账号都不能作为身份证明。

面向普通用户

无法理解的交易不应签署。大额资产与日常交互钱包应分开存放,不常用授权应定期撤销,对无限额度授权、Permit、Permit2 等操作尤其需要谨慎。报告提醒,多数攻击不会立即转移资产,而是先获取授权,再等待时机行动。任何索取助记词的页面均属诈骗;任何要求远程控制、共享屏幕、安装陌生会议软件或执行终端命令的请求,都需要先行核实。

面向 Agent 使用者与开发者

输入过滤、工具调用沙箱、权限分级、敏感操作二次确认与执行前验证,应是任何可持有资金 Agent 的基础配置,而不是可选项。报告强调,不应把系统提示词当作安全控制手段;应由 Agent 负责生成方案,再由不可通融的规则系统负责授权。

两份报告最终指向同一结论:2026 年上半年并不是安全形势整体好转,而是攻击范式出现系统性迁移,从合约代码,转向代码之外的人、基础设施和信任本身。在 AI 可以合成整套现实环境的阶段,需要验证的已经不只是某一条信息,而是环境本身。2026 年上半年最需要修补的,也不再只是某一份合约,而是人与流程本身。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
800

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。