根据安全机构CertiK披露的链上数据,2025年加密行业因黑客攻击造成的损失达到33亿美元。从全年安全形势看,尽管攻击总次数较上一年减少162起,但行业并未因此真正“更安全”,因为攻击者正把重心转向破坏力更强、影响面更广的攻击路径,导致单次事件造成的经济损失显著放大。
供应链漏洞成为全年最具破坏性的风险
数据显示,2025年最严重的损失来源于供应链漏洞。这类问题通常并非直接出现在协议核心合约本身,而是潜伏于依赖组件、基础设施服务、开发工具或外部集成环节。一旦这些上游环节被攻破,往往会对多个项目或大规模资产安全造成连锁冲击。报告提到,仅两起重大安全事件就合计造成14.5亿美元损失,显示头部攻击事件对全年总损失的拉动作用非常明显。
这一趋势意味着,过去行业主要聚焦于智能合约代码审计和协议自身防护,如今已不足以覆盖全部风险。随着加密生态不断扩张,项目方越来越依赖跨链桥、预言机、托管服务、前端接口以及第三方开发框架,攻击者也因此更倾向于绕过协议本身,转而攻击其外围依赖体系。对于投资者而言,这意味着判断项目安全性时,不能只看是否完成审计,还需要关注其基础设施依赖和运维安全水平。
攻击次数下降,但平均损失反而上升
从数量上看,2025年的安全事件总数较上年明显回落,减少了162起。这在一定程度上说明,行业在协议层面的防御能力可能有所增强,常见漏洞或低门槛攻击正在被更有效地拦截。无论是代码审计、安全监控,还是漏洞赏金与权限管理机制,部分防护措施似乎已经开始发挥作用。
但从结果看,攻击者显然在“少而精”地作案。数据显示,单次攻击的平均损失升至530万美元,同比增长66%。这说明黑客可能不再广泛发动低效率攻击,而是更集中地瞄准高价值目标,并通过更复杂的渗透方式实施打击。对行业来说,这种变化意味着安全风险正从“高频中小损失”向“低频巨额损失”演变,市场对单一重大事件的承受能力将面临更大考验。
钓鱼欺诈升至第二大威胁
除基础设施层面的攻击外,钓鱼欺诈正在成为越来越突出的风险来源。CertiK数据显示,2025年共发生248起钓鱼事件,累计损失达到7.22亿美元,已成为仅次于供应链漏洞的第二大威胁类型。与传统技术性漏洞不同,钓鱼攻击更多利用用户操作习惯、信息不对称和社交工程手段完成盗取。
这类攻击之所以持续高发,一方面是因为其实施成本相对较低,另一方面则是用户端防护能力普遍弱于协议端防护。攻击者可能通过伪造官网、社交媒体账户、空投链接、钱包签名请求或虚假客服等方式,诱导用户主动授权或泄露敏感信息。在牛市环境或热门山寨币活跃阶段,市场情绪升温通常会放大用户追逐机会的心理,也可能给钓鱼攻击创造更多可乘之机。
市场影响:安全逻辑正在从协议层转向系统层
从市场角度看,这组数据释放出一个明确信号:加密行业的安全竞争,正从单一协议防护转向更复杂的系统级安全治理。攻击次数下降固然有积极意义,但总损失维持高位、重大事件占比上升,说明行业仍处在高风险运行状态。尤其是供应链和钓鱼攻击的抬头,反映出攻击者正在主动避开“最硬的墙”,转而寻找组织、流程、依赖组件和用户行为上的薄弱点。
对项目方而言,未来的安全投入可能需要进一步向基础设施审查、第三方依赖管理、权限隔离、多重签名、前端监控和员工安全培训等领域倾斜。对交易平台、钱包服务商以及资产管理机构来说,如何提升用户识别钓鱼攻击的能力,也将直接影响品牌信誉和用户资产安全。
对于投资者和普通用户来说,这份数据同样具有现实警示意义。即便某些协议的链上表现稳健、审计记录完善,也不意味着没有外部安全风险。尤其是在参与新项目、交互空投、连接陌生DApp或追逐热门代币时,用户更需要关注签名内容、访问链接来源以及钱包权限管理,避免因一次误操作造成不可逆损失。
整体来看,2025年的加密安全态势呈现出鲜明分化:事件数量下降,但损失规模扩大;协议防线增强,但系统外围更脆弱;技术攻击仍在演化,社交工程风险同步抬升。这意味着加密行业的安全挑战并未缓解,而是进入了新的阶段。未来市场若想真正降低黑客造成的系统性冲击,除了持续强化链上协议安全,更需要建立覆盖基础设施、运营流程与用户教育的全链路防护体系。

