2026 年 4 月成为有记录以来加密货币被盗金额最高的单月。DeFiLlama 数据显示,30 天内至少有 13 起 DeFi 协议攻击,累计损失超过 6.3 亿美元。仅 Drift Protocol 和 KelpDAO 两起事件,就合计造成 5.78 亿美元损失,占当月总额的 92%。���安机构 TRM Labs 和 Chainalysis 的链上追踪均将这两案指向朝鲜黑客组织 Lazarus Group。
两起大案吞掉全月绝大多数损失
4 月 1 日,Solana 生态的 Drift Protocol 遭攻击,损失 2.85 亿美元。攻击者窃取管理员密钥,伪造 CVT 代币作为抵押品,并在 12 分钟内抽走超过一半 TVL。这起事件被列为 2026 年度金额最高的单笔攻击。
4 月 18 日,KelpDAO 在 Ethereum / LayerZero 环境中遭遇更大规模攻击,损失 2.93 亿美元。攻击者劫持 RPC 节点,利用 1-of-1 验证器配置注入虚假信息,转走 116,500 枚 rsETH,占其流通量的 18%。素材显示,这起攻击还导致 AAVE TVL 单日蒸发 100 亿美元。
一个月13起,几乎没有安全空档
除两起大案外,4 月还出现多起不同类型的安全事件。4 月 12 日,Hyperbridge 因跨链桥合约漏洞损失 250 万美元;4 月 16 日,Rhea Finance 资金池遭未授权提取,损失 1,840 万美元,同日 Grinex 也被盗 1,500 万美元;4 月 21 日,Sui 链上协议 Volo 被盗 350 万美元;4 月 25 日,借贷协议 Purrlend 损失 152 万美元。
其余事件包括 ThetanutsFi、JuiceboxETH、Scallop.io、ZetaChain 和 AftermathFi,单笔损失从 5 万美元到 114 万美元不等。平均下来,不到 3 天就发生一次攻击。
Wasabi 在月末遭攻破,时间锁形同虚设
4 月 30 日,Wasabi Protocol 遭攻击,损失超过 500 万美元。攻击者在管理员密钥被盗后,自行授予管理权限,并将合约替换为恶意版本,同时在 ETH、Base、Blast 和 Berachain 四条链上转走资金。虽然 Wasabi 使用了支持时间锁的访问控制框架,但延迟被设置为 0,实际效果等同于没有上锁。
素材还提到,这两起被归因于 Lazarus Group 的攻击触发了约 130 亿美元的 DeFi 资金撤离。Ledger 首席技术官 Charles Guillemet 警告,DeFi 的单签架构埋下了系统性风险,2026 年可能成为黑客活动最严重的一年。

