根据CertiK披露的链上数据,2025年加密行业因黑客攻击累计损失达到33亿美元。从全年表现来看,行业安全形势呈现出明显的分化特征:一方面,攻击事件总数较上一年减少162起,显示出协议层面的安全防护正在增强;但另一方面,攻击者造成的单次破坏力却显著上升,反映出黑客策略正在向更高价值、更高杀伤性的方向演化。
供应链漏洞成为全年最致命威胁
在各类安全事件中,供应链漏洞被认为是2025年破坏性最强的攻击路径。数据显示,仅两起重大安全事件就合计造成了14.5亿美元损失,占全年总损失的相当大比例。这意味着,加密行业面临的风险不再只是单一协议本身的代码缺陷,而是逐步扩展到更复杂的基础设施与依赖组件层面。
所谓供应链风险,通常涉及项目依赖的软件库、开发工具、服务提供商、跨系统接口以及其他外部基础设施。一旦这些环节出现漏洞或遭到入侵,影响范围往往会跨越多个产品和协议,造成更大面积的资产损失。对加密行业而言,这类风险尤其棘手,因为许多协议高度依赖开源组件、第三方服务及跨链基础设施,任何一个薄弱环节都可能被放大成系统性安全事件。
攻击次数下降,但平均损失大幅上升
虽然全年攻击数量下降,但损失并未同步收窄。相反,单次攻击的平均损失同比上升66%,达到530万美元。这一数据表明,加密行业并不是单纯地“更安全了”,而是进入了“低频高损”的新阶段。
从安全趋势看,这种变化可能意味着传统的常规漏洞利用正在变得更难,黑客因此转向更复杂、更具针对性的攻击方式。协议团队在智能合约审计、权限管理和基础防护方面的改进,的确可能减少一般性攻击事件的发生频率;但与此同时,攻击者开始更有选择性地锁定高价值目标,并通过供应链渗透、社会工程学和身份冒充等方式,发动成功率更高的攻击。
钓鱼诈骗跃升为第二大安全威胁
除供应链漏洞外,钓鱼诈骗已成为2025年加密行业第二大威胁。相关数据指出,全年共发生248起钓鱼攻击事件,累计造成7.22亿美元损失。相比传统的智能合约漏洞利用,钓鱼攻击更多依赖用户行为弱点,例如伪造网站、虚假客服、恶意链接、假冒空投页面以及社交平台上的身份冒充。
这一趋势说明,黑客的攻击重心正在从单纯寻找链上代码漏洞,逐步转向基础设施层和用户交互层。对于普通投资者而言,这类攻击往往更隐蔽,也更难通过链上审计手段提前发现。即便协议本身具备较强的代码安全性,用户依然可能因为签署恶意授权、泄露助记词或误信虚假信息而遭受资金损失。
协议安全提升并不等于行业风险下降
攻击事件数量减少162起,被市场视为协议层面安全能力改善的一个积极信号。这可能反映出项目方在合约审计、漏洞赏金、权限控制以及监控机制上投入增加,令低门槛攻击更难大规模得手。然而,从总损失规模和平均损失水平来看,行业整体风险并未明显缓解,而是出现了新的结构性变化。
换言之,安全问题正在从“数量型风险”转向“质量型风险”。未来市场更需要关注的,不只是全年有多少起攻击,而是攻击集中在哪些环节、单次事件会否引发连锁反应,以及项目是否具备应对基础设施级别冲击的能力。对于新兴代币和中小型项目而言,这一点尤为关键,因为其技术栈、第三方依赖和安全预算通常更脆弱,更容易成为攻击者转移目标后的突破口。
对市场和投资者意味着什么
从市场影响来看,33亿美元的年度损失再次提醒投资者,加密行业的安全风险仍然是估值体系中的核心变量。大型安全事件不仅会直接打击相关项目代币价格,也会削弱市场对板块的整体风险偏好,特别是在牛市阶段,资金快速涌入往往会放大基础设施和用户安全教育不足的问题。
对项目方而言,未来的安全建设重点可能需要从单纯的智能合约防护,扩展到更完整的供应链管理、第三方服务审查、权限隔离以及员工和社区的反钓鱼培训。对用户而言,则需要更加谨慎地核验链接来源、签名请求和账户授权,避免成为社会工程攻击的直接受害者。
总体来看,2025年的加密安全图景并非简单的恶化或改善,而是威胁模式正在重构:攻击更少,但更重;漏洞更深,但更集中;防线更强,但绕过方式也更复杂。对于整个行业来说,真正的考验不再只是防住更多攻击,而是如何降低少数重大事件对市场信心和资金安全造成的系统性冲击。

