现在,攻击者开始绕过代码,直接攻击「信任链」本身。
TechFlowPost 刊文称,2026 年 9 月 24 日,Bitget 热钱包和温钱包丢失约 3.875 亿美元。攻击者进入后端系统后,插入伪造交易数据,进而触发交易所自身的审批流程。文中提到,Bitget CEO 后来在公告中说:「自家系统批准了转账。」私钥没有泄露,冷钱包也没有被动用。
再往前五个月,2026 年 4 月 18 日,KelpDAO 因一个 RPC 节点数据被篡改,凭空铸出约 2.9 亿美元的 rsETH。文章称,合约本身没有写错。攻击者拿到 LayerZero DVN 依赖的 RPC 列表,攻破两个独立集群,把 op-geth 替换成恶意版本。恶意节点只对 DVN 的 IP 返回假数据,对监控工具返回真数据,再通过 DDoS 迫使系统故障转移到被污染节点。最终,DVN 确认了一笔从未发生的交易,桥在没有真实 burn 的情况下放出了 116500 枚 rsETH。
2026 年 4 月 1 日,Drift 协议一名安全委员会成员提前签署了一笔空白交易,约 2.85 亿美元在 12 分钟内被提空。文中称,攻击者从 2025 年秋天开始伪装成量化机构,在国际会议上与核心贡献者线下接触,还向 Ecosystem Vault 存入超过 100 万美元真金白银。建立信任后,对方诱导相关成员签下一笔看似无害的管理交易,并利用 Solana 的 durable nonce,将管理权转让隐藏其中。彼时 Drift 刚把多签改成零延迟,取消了 timelock,没有留下反应时间。
再往前推一年多,2025 年 2 月 21 日,Bybit 冷钱包被转走约 14.5 亿美元。文章称,这是加密货币公开承认的最大单笔盗窃。攻击者没有破解以太坊密码学,也没有找到 Safe 多签合约的 bug,更没有直接接触私钥,而是攻破了 Safe{Wallet} 开发者机器,在签名界面注入一段 JavaScript。三个签名人屏幕上看到的是「冷钱包转热钱包」的常规操作,随后完成确认。
文中称,上述四起案件合计损失超过 24 亿美元,而且都没有使用合约中未被发现的 0day。代码经过审计,形式化验证也做过,多签和冷钱包也已配置,但资金仍然流失。
损失结构在变,攻击者没有收手
文章提到,有观点认为 2026 年安全形势有所改善。上半年全行业损失在 9.56 亿至 13.9 亿美元之间,比上一年减少一半。但如果剔除 2025 年 Bybit 那笔 14.5 亿美元异常值,CertiK 统计的数字同比上升 28%,慢雾统计的事件数上升 50%,单起事件损失中位数上升 60.6% 至 16.9 万美元。
文中给出的判断是,数字之所以看起来更好,只是因为今年没有再出现一笔被写进历史的大案,不代表攻击者停止行动。相反,攻击事件更多、更分散,单笔损失也更高。
作者写道:「我们一直在给防盗门换更厚的钢板,贼已经翻窗户了。」
签名之外,人的失陷比代码漏洞更贵
文章称,密码学可以保证签名无法被伪造,却无法保证签名者为何会签下某笔交易。
2026 年上半年,33 起钱包失陷事件造成 4.45 亿美元损失;204 起代码漏洞事件造成 1.52 亿美元损失。按文中引用的 Hacken Q2 报告,88% 的损失来自运营层面的破坏,智能合约漏洞只占 11%。在 67 起事件中,44 起属于合约漏洞,但合计损失不到一成。
Drift 被视为典型案例。攻击者花了半年时间建立信任,最终诱导安全委员会成员签下一笔看似正常的管理交易。这笔交易利用了 Solana 的 durable nonce 机制,文中将其形容为一张「签了名的空白支票」,何时兑现都可以。12 分钟内,31 笔提款完成,锁仓资产损失超过一半。
文章还提到,朝鲜的 Lazarus 已将这类手法流程化:制作假简历、设立假公司、完善 LinkedIn 资料,进入目标公司后获取 SSO 和 VPN 权限,潜伏数月,再逐步接近签名机器。按慢雾统计,朝鲜系组织在 2024 年 1 月至 2025 年 9 月共盗取 28.37 亿美元,仅 2025 年一年就盗取 20.2 亿美元,占服务方损失的 76%。追回比例为 13.2%。Bybit 那笔资金在一年后仅冻结 3.54%。
文章的结论是,他们不再优先寻找代码漏洞,而是寻找能签字的人,因为找到人比找到 bug 更便宜。
链没有被攻破,被攻破的是链外依赖
文中写道,blockchain 本身没有被黑,真正出问题的是 blockchain 周围的系统。
KelpDAO 的合约没有写错,但这是历史上第一起因 RPC 节点返回假数据而直接造成大额损失的案例。文章借此指出,所谓去中心化应用,在读取数据时往往依赖少数云厂商和 RPC 服务商。MetaMask 默认使用 Infura,dApp 后端常用 Alchemy 和 QuickNode,L2 排序器也依赖这些节点,而这些节点大多运行在 AWS us-east-1。一条链即便有上千个验证者,若大量应用都依赖两三家云服务商返回的数据,去中心化就会在依赖层被削弱。
TRM Labs 的数据被文中用来说明这一点:基础设施与运营类事件只占事件数约 15%,却贡献了约 76% 的损失。慢雾上半年数据则显示,供应链攻击按事件数排第三,但按损失金额排第一,约 2.98 亿美元,其中 KelpDAO 一案就占了 2.9 亿美元。
文章还提到,传统 Hacker 也开始借助 blockchain 完成这类攻击。Chainalysis 在 2026 年 9 月的一份报告中将其称为 Blockchain Dead Drops,即「区块链死信箱」。恶意代码和控制指令不再放在服务器上,而是写入 BSC 智能合约或比特币交易中。这样一来,封禁域名或关闭服务器都无法切断指令分发,因为链上数据无法删除,受感染设备只要还能查询区块,就能继续获取新指令。过去 12 个月,这类活动增长了 420%,新增活动中约三分之二与朝鲜和伊朗关联组织有关。
Google Threat Intelligence 也观察到,UNC5342 自 2025 年 2 月起使用 EtherHiding 手法,通过假招聘针对加密开发者,恶意代码藏在 TRON、Aptos 和 BNB Chain 的智能合约中。
文章认为,区块链最突出的不可篡改特性,反而成了 Hacker 最稳定的指挥服务器。
从漏洞经济到权限经济
作者的核心判断是,Web3 已经从「漏洞经济」转向「权限经济」。
过去,攻击者的路径是找 bug、利用 bug、转走资金。现在则变成找有签字权的人、诱导其签字,再以完全符合规则的方式把钱转走。
Bybit 和 Bitget 两起案件被并列为代表。Bybit 损失 14.5 亿美元时,签名人看到的是向热钱包补充流动性的正常操作,实际签署的却是把资金转给攻击者的交易。Bitget 损失 3.875 亿美元时,攻击者甚至不需要修改前端,而是直接进入后端系统,插入伪造交易数据,让交易所自己的审批流程把它识别为正常内部转账,系统随后自行签出资金。
文中指出,这两笔资金流出都具备「合法」外观:多签流程完成,签名真实,合约执行也完全符合规则。真正的问题不在于谁能攻破系统,而在于谁有资格批准转账。签名界面显示内容可以被篡改,审批系统读取的数据也可能被伪造。如果三个签名人看到的都是同一个被污染的 RPC,使用的又是同一家云服务商,那么 3-of-5 只是数学意义上的去中心化,实际仍是单点。
文章将这种情况称为「伪去中心化」:协议在智能合约层实现了数学上的 3-of-5,但在基础设施层,整套系统运行在同一云厂商之上,依赖同一个 RPC,由同一个人操作浏览器,最终形成最致命的单点。
文中列举,2026 年几起大额事故中,KelpDAO 是 1-of-1 单 DVN 验证,Drift 是 2-of-5 零延迟多签加空白交易,Resolv Labs 是单把 AWS KMS 密钥,Wasabi 是一个外部账户掌握全部管理员权限。四起案件都不是新漏洞,而是已知配置问题,且都指向单点风险。
按 Dune 数据,LayerZero 生态中 47% 的应用仍使用 1-of-1 单 DVN,45% 使用两个,只有 5% 使用三个及以上。文章称,在 KelpDAO 出事前 15 个月,就有开发者在 Aave 治理论坛提醒其增加验证者数量,但没有得到修改。事后,LayerZero 宣布不再为任何 1-of-1 配置的应用签名。
作者写道,最危险的交易,往往看起来最合规。
AI 把攻击推向批量化
文章认为,AI 没有让攻击本身突然变得更聪明,而是第一次让攻击可以批量执行。
过去,一个骗子针对一个目标做一次社工,可能要花一个月,成本很高,因此钓鱼往往依赖广撒网。现在,AI 可以自动生成假身份、假网站、钓鱼文案,自动扫描代码、筛选目标并尝试攻击。
文中提到,朝鲜关联的 HexagonalRodent 在 3 个月内从 2726 台开发者电脑中窃取了 26584 个钱包。其后台具备实时 infostealer 视图、VNC 式远控、浏览器文件管理器,以及按团队和成员排列的钱包「绩效看板」。投递方式是在 VS Code 的 tasks.json 中配置 runOn: 「folderOpen」,开发者只要打开项目文件夹,恶意代码就会执行,无需点击任何内容。文章称,攻击者使用 ChatGPT 和 Cursor 编写恶意代码,用 AI 生成假公司和假高管资料,甚至先用 AI 检查后门能否绕过杀毒软件。
TRM Labs 统计的 AI 犯罪指数从 2024 年的 28 升至 54,接近翻倍。到 2026 年为止,深度伪造诈骗造成的损失已达到 2025 年全年的 263%。
Anthropic 与 MATS 研究人员推出了 SCONE-bench,这是一个包含 405 个真实被攻击过智能合约的基准测试集。文中称,AI 智能体在模拟器中复现了价值 460 万美元的攻击;在对 2849 个没有已知漏洞的新合约筛查时,发现了 2 个 0day,价值 3694 美元,API 成本 3476 美元,投入产出比约为 1.06 倍。文章认为,这一回报率刚刚越过 1,但仍处于早期阶段;如果模型能力再提升一代,或合约规模再扩大一个数量级,这个数字还会继续上升。
防守方也在使用 AI。Claude Opus 4.8 发布第二天,就有人借此发现了 Zcash Orchard 隐私池 ZK 电路中一个潜伏 4 年的 soundness 漏洞。攻击者可借此无限伪造 ZEC,且无法被检测。Zcash 随后紧急激活硬分叉隔离风险。文中提到,Zcash 设有名为 turnstile 的跨池会计检查机制,即便 Orchard 池内部出问题,总供应量也不会被无限膨胀,这构成了一层运行时防护。
文章称,AI 正在把成本压向防御方。过去攻击成本高、防御成本低,代码写好并审计后,往往能挡住大部分风险。现在,写一封高度定制的钓鱼邮件只需几秒,制作一场真假难辨的视频会议只需几分钟,批量扫描数千个旧合约也不再昂贵。防御方必须守住所有入口,攻击者只需骗过一个人。文中提到,4 起社会工程学攻击造成 3.1 亿美元损失,占钓鱼总损失的 85%。
旧代码也重新成为目标。2026 年第二季度,代码漏洞事件从第一季度的 78 起增至 126 起。攻击者开始系统性回头翻找那些部署多年、从未重新审计的老合约。BNB Chain 上半年出现 33 起旧代币攻击,单笔损失从数万美元到数十万美元不等,文中称这些都是 AI 批量扫描的结果。作者写道,审计只是部署当天的快照,而攻击每天都在发生。
AI Agent 也被视为新的攻击面。文章称,Agent 能读取上下文、调用工具并签署交易,一条藏在正常输入中的恶意指令,就可能变成真实损失。EIP-7702 上线后,USENIX 2026 年研究显示,63% 的恶意委托指向恶意合约。账户抽象提高了便利性,也扩大了入口。过去防的是 Hacker,未来还要防 Agent 在接收到被污染的 Prompt 后,高效且合法地把钱送给攻击者。
审计没有失效,失效的是只靠审计的安全逻辑
据文中引用的 CoinGecko《2026 加密安全现状报告》,245 起事件共造成 36.3 亿美元损失,其中 147 个已经过独立审计的协议占 88.44%。只有 11% 的攻击打在审计覆盖的合约缺陷上,而供应链和基础设施漏洞造成的损失超过 18 亿美元。
文章认为,这并不意味着审计无用,而是审计覆盖的对象与攻击者重点打击的位置越来越不一致。审计检查的是部署时刻的合约代码,而 2026 年的攻击更多发生在部署密钥、RPC、多签流程、供应链,以及审计完成后新增的代码上。
供应链攻击被文中列为 2026 年损失最高的攻击类型,按慢雾口径为 2.98 亿美元。一个 npm 恶意包如果拥有数十亿次周下载量,进入前端、SDK 和钱包后,就足以诱导用户签错交易。文章还提到,朝鲜人员设立名为 Veltrix Capital 的假公司,向开源维护者发出 offer,并在 npm 中埋入 24 个恶意包,在 PyPI 中埋入 12 个。作者写道,最好的后门,往往是用户自己装进去的。
过去的安全逻辑是写代码、做审计、发赏金、上线、出事后暂停合约,这套逻辑默认最大风险来自代码 bug。文章认为,当最大风险已经不在代码里,这套逻辑自然无法覆盖全部问题。
防御要跟着攻击面移动
文中提出,安全团队首先应该画的不是智能合约架构图,而是资金从进入到流出的完整流程图:从用户钱包到国库,经过哪些签名节点、管理员、预言机和桥。然后逐点追问:如果这个节点被拿下,最多能转走多少钱;需要几个人签字;是否可以自动执行;有没有 timelock;是否存在第二处交叉核验;出事后能否立即暂停。
文章还强调,不应把所有鸡蛋放在同一个故障域里。关键不只是有几个签名人,而是这些签名人是否依赖同一个信任来源。如果五个签名人都使用同一家云服务商、同一个浏览器、同一款硬件钱包,并查看同一个 RPC 返回的数据,那么 3-of-5 仍然可能在现实中退化为单点。真正的多签,需要签名硬件跨厂商、网络跨运营商、密钥分布在不同司法辖区,并将离线签名与在线签名分开。
文章举例称,2026 年 7 月,TeraSwitch 发布了一条存在缺陷的互联路由,并经由阿姆斯特丹的路由反射器扩散。Solana 上 28.83% 的质押 SOL 同时离线,距离 33.34% 的最终性阈值只差约 4.5 个百分点。90 个验证者受到影响,约 40 分钟后恢复。虽然链上有 699 个质押验证者,但单一自治系统 AS20326 承载了约 27.34% 的质押 SOL。文章借此指出,验证者数量的去中心化,并不等于其背后托管商和上游路由的去中心化。
作者认为,「再去中心化」正在从共识层延伸到依赖层,共享排序器、多 DVN、故障域独立性,才是真正拆解单点的方法。
在具体措施上,文章提出,RPC 不应被默认信任。预言机、桥、清算、治理、国库等涉及大额资金的系统,不能只依据单一 RPC 返回值做决定,至少应接入三家不同厂商的 RPC 交叉验证;一旦返回结果不一致,就应按攻击处理,而不是按网络故障处理。大额路径应自建全节点,而不是完全依赖第三方。作者判断,KelpDAO 事件之后,能够返回密码学证明的验证型 RPC 会从卖点变成机构的必需品。
钱包也不应只检查签名是否有效,还要检查交易是否符合用户真实意图。文中举例,如果用户的目标是「把 1000 USDC 换成 ETH,滑点不超过 0.5%」,钱包就应先模拟交易、通过风险引擎,再确认交易确实对应这一意图后才允许签字。恶意 calldata、无限授权、地址替换和前端篡改,大多可以在这一层被拦截。
四层防御结构与风险共担
文章提出,防御需要四层结构。
第一层是权限治理。禁止 1-of-1 配置,不论是 DVN、多签还是 ADMIN_ROLE;所有高权限操作强制加入 timelock;部署密钥与运行时密钥分离,deployer EOA 在部署后立即移交,不长期持有 ADMIN。
第二层是基础设施硬化。生产环境至少接入两家不同云厂商的 RPC 作为 failover。提款、铸币、预言机喂价等关键决策必须校验区块头或 Merkle proof,不能直接信任 eth_call 返回值。
第三层是运行时防护,包括断路器、速率限制和异常金额告警。文章主张,把「最大可损失额」从 TVL 降到「时间窗口 × 限额」。文中以 THORChain 的 Solvency Checker 和 Outbound Delay 为例:观察节点实时比对底层原生链实际余额与状态机账目,即便链上逻辑或 RPC 节点被攻破、攻击者在状态机中凭空增发资产,只要实时对账发现不一致,出金队列就会立即挂起大额提款,用物理延迟拦截非法转移。
第四层是持续审查替代一次性审计。文章认为,攻击手法演进速度快于上线日审计,监控工具的价值在于观察系统此刻正在发生什么,而不是三个月前代码看起来如何。
作者还提出,应接受「系统一定可能被攻入」这一前提,不要把目标设定为阻止所有攻击,而应优先考虑在被攻入后如何避免一次性搬空国库。国库不应允许一笔交易转走 1 亿美元;小额自动执行,大额触发 timelock,巨额必须人工复核。链上监控则需要持续观察交易行为、权限变化、预言机价格偏离、多个 RPC 返回值是否一致,以及 gas 是否异常。文中将安全概括为「防、测、堵、追」四件事同时进行。
在风险共担方面,文章提到,Aave 在 KelpDAO 事件发生数小时后冻结了 rsETH 市场,多个协议共同填补坏账。作者认为,去中心化保险不只是事后赔付,更是把风险分散给整个网络参与者,迫使持币者共同关注协议安全。Nexus Mutual 正把 OpSec Failure Cover 列入开发计划,OpenCover 已推出 Covered Vaults,把风险转移直接嵌入 Vault 产品。文章还提到一种更进一步的资本结构交叉:同一份 restaked capital 既保护网络安全,也承保 DeFi 金库风险;一旦出事,配对资本会自动被 slash,用于补偿存款人。
文中认为,保险价格最终会成为安全架构的市场定价。保险机构在承保时会追问:多签签名人有几个、是否有 timelock、RPC 是否存在单点、预言机有几个独立数据源、Treasury 单次最大转账额度是多少、是否有断路器。这不只是安全团队内部的建议,也会变成资本市场对安全架构的直接定价。
从找漏洞到找信任
文章最后回顾了近三年的变化路径。
2024 年全年损失为 23.6 亿美元,钓鱼首次超过私钥泄露,成为最大威胁,行业开始意识到人的问题。2025 年 2 月,Bybit 一案带来 14.5 亿美元损失,把全年数字拉高到 33.5 亿,前端供应链和签名界面成为最致命入口。到 2026 年,KelpDAO、Drift 和 Bitget 三案合计损失超过 9 亿美元,RPC 与权限配置成为主战场,AI 则把攻击推向流水线化,连传统 Hacker 也开始把区块链当作基础设施使用。
作者写道,过去三年里,攻击者的路线已经非常清楚:从打代码到打人,从打链上到打链下基础设施,从找漏洞到找信任关系。七条主流公链在共识层和执行层这三年直接损失接近零,链本身越来越稳固,大额损失主要发生在链周围的人、流程、配置和基础设施上。
文章的结论是,Web3 并不是变得更不安全,而是最值钱的攻击面已经从代码内部转移到代码外部。密码学可以保证签名真实、交易未被篡改、链上记录不可删除,但无法保证签字的人没有被骗,无法保证其看到的数据真实,也无法保证审批流程中的请求不是伪造的,无法保证 RPC 返回的余额一定真实存在于链上。这些都不是密码学问题,而是信任问题。
因此,未来的安全不再只是管理代码,而是管理整个系统,进一步说,是管理整条信任链。它不再是一项「写完代码、审一遍就结束」的工作,而是一套持续运行的系统,覆盖人、权限、基础设施、供应链和 AI 等每个环节,并要求每个环节都能独立验证、在单点失守时仍不至于让损失击穿整个系统。
文章最后写道,未来 Web3 安全的目标,不是「永远不会被攻破」,而是「即使一个人被攻破、一个 RPC 被污染、一个依赖被投毒、一个签名者被欺骗、一个 Agent 做错决定,也不能直接把整个系统的钱拿走」。
真正要看的,是一个人倒下之后,系统其他部分还能不能站住。
过去行业总在问:这个合约有没有漏洞。文章认为,接下来更该问的是:谁能把钱转出去?他依据什么数据做决定?他信任的东西是否可靠?出了事由谁兜底?
问题问对了,防线才会布在正确的位置。

