DeFiLlama数据显示,2026年第二季度加密行业发生83起安全事件,累计被盗约7.75亿美元。这一数字创下季度事件数量新高,但按金额计算,仍低于历史峰值:2020年第四季度的36.56亿美元。Unfolded指出,本季���的恶化并不是由极少数超大规模攻击主导,而是由一连串中小型漏洞利用持续堆积而成。
两起攻击吞掉季度大部分损失
本季度损失主要集中在两起事件。KelpDAO被盗2.93亿美元,Drift Protocol损失2.8亿美元,两者合计占到当季被盗资金的四分之三以上。两起攻击都发生在4月。CertiK确认,4月成为行业损失最严重的月份之一,在28至30起攻击中共损失6.51亿美元。
从攻击路径看,跨链桥相关漏洞造成约3.51亿美元损失,是第二季度损失最高的类别。KelpDAO事件中的LayerZero OFT桥利用,单独就占到当季总损失的38%以上。除跨链桥外,管理员凭证被攻破和伪造代币价格操纵合计造成约37%的损失,私钥泄露约占5.7%。
5月攻击次数最多,单次损失却明显收缩
CertiK月度统计显示,4月发生58起事件,5月60起,6月截至目前25起。虽然6月尚未结束,但攻击并未停下。5月是事件数最多的月份,不过当月总损失仅6830万美元,这说明行业正出现一种变化:攻击更频繁,单次造成的资金损失却更小。
6月仍有多起典型案例。6月8日,Humanity Protocol因私钥泄露损失3200万美元;Aztec Connect已弃用的智能合约在一周内两次遭攻击,分别于6月14日损失219万美元、6月17日再损失200万美元;Taiko在6月22日确认其桥验证机制被利用,损失170万美元;去中心化交易所Raydium则在6月10日因伪造LP铸造攻击损失134万美元。
被弃用合约重新成为攻击目标
这轮安全事件里,一个变化很明显:开发团队早已停用的旧合约再次被盯上。Aztec Labs表示,相关产品已于2022年和2023年退役,链上管理权限也已放弃,因此没有紧急打补丁的机制。也就是说,代码虽然被弃用,但链上资产和漏洞并不会自动消失。
类似情况也出现在Thetanuts Finance。6月15日,与���项目相关的一个旧金库被盗210万美元。安全研究员Blockful.eth称,多个攻击都在瞄准沉睡合约中的存量资金。CertiK数据显示,2026年1月至5月底,加密行业累计损失已达到约13亿美元,而6月的新增事件还在继续推高这个数字。

