过去十年,Web3 安全行业的主要工作一直是给智能合约打补丁、修漏洞、做审计。Foresight 刊文称,攻击者现在越来越少直接从代码下手,而是绕过合约,转向攻击整条「信任链」。
文中写道,2026 年 9 月 24 日,Bitget 热钱包和温钱包损失约 3.875 亿美元。攻击者进入后端系统后,插入伪造交易数据,触发了交易所自身的审批流程。Bitget CEO 后来在公告中表示:「自家系统批准了转账。」该事件中,私钥没有泄露,冷钱包也未被动用。
再往前五个月,2026 年 4 月 18 日,KelpDAO 因一个 RPC 节点返回被篡改的数据,凭空铸出约 2.9 亿美元的 rsETH。文章称,合约本身没有写错。攻击者获取了 LayerZero DVN 依赖的 RPC 列表,攻破两个独立集群,将 op-geth 替换为恶意版本。恶意节点只向 DVN 的 IP 返回假数据,对监控工具则返回真实数据,并通过 DDoS 迫使系统故障转移到被污染节点。最终,DVN 确认了一笔从未发生的交易,桥在没有真实 burn 的情况下释放了 116500 枚 rsETH。
再往前两周,2026 年 4 月 1 日,Drift 协议一名安全委员会成员提前签署了一笔空白交易,约 2.85 亿美元在 12 分钟内被提走。文章称,攻击者从 2025 年秋天开始伪装成量化机构,在国际会议上与核心贡献者线下接触,还向 Ecosystem Vault 存入了超过 100 万美元的真实资金。建立信任后,对方诱导相关成员签下一笔看似无害的管理交易,并利用 Solana 的 durable nonce,将管理权转移隐藏其中。与此同时,Drift 刚把多签改为零延迟,移除了 timelock,没有留下缓冲时间。
更早之前,2025 年 2 月 21 日,Bybit 冷钱包被转走约 14.5 亿美元。文中称,这是加密货币行业截至目前公开承认的最大单笔盗窃。攻击者没有破解以太坊密码学,也没有发现 Safe 多签合约的漏洞,更没有直接接触私钥,而是攻破了 Safe{Wallet} 开发者的机器,并在签名界面注入一段 JavaScript。三个签名人在屏幕上看到的是「冷钱包转热钱包」的常规操作,随后点击确认。
文章统计,上述四起事件合计损失超过 24 亿美元,且没有一起利用了智能合约中未被发现的 0day。代码经过审计,形式化验证已完成,多签和冷钱包也已配置,但资金仍然流失。
表面损失下降,不代表攻击减弱
文中提到,有观点认为 2026 年安全形势有所改善,因为上半年全行业损失在 9.56 亿至 13.9 亿美元之间,较上年减少一半。但如果剔除 2025 年 Bybit 那笔 14.5 亿美元的异常值,CertiK 统计的损失同比上升 28%,慢雾统计的事件数增加 50%,单起事件损失中位数上升 60.6%,达到 16.9 万美元。
文章认为,这些数字之所以看起来更好,只是因为 2026 年没有再出现一笔足以写入历史的大案,并不意味着攻击者收手。相反,攻击事件更多、更分散,单笔损失也更高。
签名之外,攻击开始针对人
文章写道,密码学可以保证签名无法被伪造,但无法保证签名者为何会签下某笔交易。
2026 年上半年,33 起钱包失陷事件造成 4.45 亿美元损失;204 起代码漏洞事件造成 1.52 亿美元损失。按文中引用的 Hacken Q2 报告,88% 的损失来自运营层面的破坏,智能合约漏洞仅占 11%。在 67 起事件中,有 44 起属于合约漏洞,但合计损失不到总额的一成。
Drift 被视为这类攻击的典型案例。攻击者花了半年时间建立信任,最终诱导安全委员会成员签下一笔表面正常的管理交易。文章将 Solana 的 durable nonce 形容为一张「签了名的空白支票」,可以在之后任意时点兑现。结果是 12 分钟内发生 31 笔提款,锁仓资产损失超过一半。
文中还提到,朝鲜的 Lazarus 已将这套方法流程化:伪造简历、设立假公司、完善 LinkedIn 资料,进入目标公司后获取 SSO 和 VPN 权限,再潜伏数月,逐步接近签名设备。按慢雾统计,朝鲜相关组织在 2024 年 1 月至 2025 年 9 月期间共窃取 28.37 亿美元,仅 2025 年一年就窃取 20.2 亿美元,占服务方损失的 76%,追回比例为 13.2%。Bybit 那笔资金在一年后仅冻结了 3.54%。
文章的判断是,攻击者不再优先寻找代码漏洞,而是寻找有签字权的人,因为找到人比找到 bug 更便宜。
链没有被攻破,被攻破的是链外依赖
文章称,KelpDAO 事件说明,区块链本身没有被黑,真正出问题的是区块链周边的基础设施。
KelpDAO 合约没有写错,但这是历史上首起因 RPC 节点返回假数据而直接造成大额损失的案例。文中借此指出,许多所谓去中心化应用,在读取数据时仍高度依赖少数云厂商和 RPC 服务商。MetaMask 默认使用 Infura,许多 dApp 后端依赖 Alchemy 和 QuickNode,L2 排序器也依赖这些节点,而这些节点大多运行在 AWS us-east-1。文章质疑,一条链即便有上千个验证者,如果最终都依赖两三家云服务商返回的数据,这种结构很难称得上真正去中心化。
TRM Labs 的数据也被用来说明这一点:基础设施与运营类事件只占事件数约 15%,却贡献了约 76% 的损失。慢雾上半年的数据则显示,供应链攻击按事件数排第三,但按损失金额排第一,约 2.98 亿美元,其中 KelpDAO 一案就占了 2.9 亿美元。
文章还提到,传统黑客也开始利用区块链本身作为攻击基础设施。Chainalysis 在 2026 年 9 月的一份报告中将其称为 Blockchain Dead Drops,即「区块链死信箱」。恶意代码和控制指令不再放在服务器上,而是写入 BSC 智能合约或比特币交易。这样一来,即便封禁域名、关闭服务器,也无法删除链上数据;受感染设备只要还能查询区块,就能继续获取新指令。过去 12 个月,这类活动增长了 420%,新增活动中约三分之二与朝鲜和伊朗相关组织有关。
Google Threat Intelligence 也观察到,UNC5342 自 2025 年 2 月起开始使用 EtherHiding 手法,通过假招聘针对加密开发者,恶意代码被藏在 TRON、Aptos 和 BNB Chain 的智能合约中。文章认为,区块链最突出的不可篡改特性,正在被黑客当作稳定的指挥服务器使用。
权限正在成为新的攻击面
文章提出,Web3 正从「漏洞经济」转向「权限经济」。
过去攻击者的路径是找 bug、利用 bug、转走资金;现在则变成寻找有签字权的人、诱导其签字,再以完全合规的方式把钱转走。
Bybit 与 Bitget 两起事件被并列为代表案例。Bybit 损失 14.5 亿美元时,签名人看到的是向热钱包补充流动性的正常转账,实际签署的却是把资金转给攻击者的交易。Bitget 损失 3.875 亿美元时,攻击者甚至不需要篡改前端,而是直接进入后端系统,注入伪造交易数据,让交易所自己的审批流程把这笔转账识别为正常内部操作,最终由系统自行签出。
文章指出,这两笔资金的流出都具有「合法性」:多签流程完成,签名真实,合约执行也符合规则。真正的问题不在于谁能攻破系统,而在于谁有资格批准转账。若签名界面显示内容可被篡改,审批系统读取的数据可被伪造,多个签名人又都依赖同一个被污染的 RPC 或同一家云服务商,那么 3-of-5 只是在数学上去中心化,现实中仍是单点故障。
文中将这种结构称为「伪去中心化」:协议在智能合约层实现了数学上的 3-of-5,但在基础设施层,整套系统运行在同一云厂商之上,依赖同一 RPC,由同一人操作浏览器,风险仍集中在一个点上。
文章列举,2026 年几起大额事故中,KelpDAO 是 1-of-1 的单 DVN 验证,Drift 是 2-of-5 零延迟多签叠加空白支票,Resolv Labs 使用单把 AWS KMS 密钥,Wasabi 则由一个外部账户持有全部管理员权限。四起事件都没有新漏洞,问题都出在已知配置和单点结构上。
Dune 数据显示,LayerZero 生态中 47% 的应用仍使用 1-of-1 单 DVN,45% 使用两个,只有 5% 使用三个及以上。文章称,单点风险并非无人知晓,只是因为改造麻烦而长期被搁置。KelpDAO 出事前 15 个月,就有开发者在 Aave 治理论坛建议增加验证者数量,但未被采纳。事件发生后,双方已进入诉讼,LayerZero 也宣布不再为任何 1-of-1 配置的应用签名。
文章总结称,最危险的交易,往往看起来最合规。
AI 正把攻击推向批量化
文中认为,AI 并没有让攻击本身更聪明,而是第一次让攻击具备了批量化能力。
过去,一个骗子针对一个目标做一次社工,可能需要一个月,成本很高,因此钓鱼通常依赖广撒网。现在,AI 可以自动生成假身份、假网站、钓鱼文案,也可以自动扫描代码、筛选目标并尝试攻击。
文章举例称,朝鲜关联的 HexagonalRodent 在三个月内从 2726 台开发者电脑中窃取了 26584 个钱包。其后台具备实时 infostealer 视图、类似 VNC 的远程控制、浏览器文件管理器,以及按团队和成员排列的钱包「绩效看板」。投递方式是在 VS Code 的 tasks.json 中设置 runOn: 「folderOpen」,开发者只要打开项目文件夹,恶意代码就会执行,无需额外点击。
文中还称,攻击者使用 ChatGPT 和 Cursor 编写恶意代码,用 AI 生成假公司和假高管资料,甚至先用 AI 检查后门能否绕过杀毒软件。TRM Labs 的 AI 犯罪指数从 2024 年的 28 升至 54,接近翻倍。到 2026 年为止,深度伪造诈骗造成的损失已达到 2025 年全年的 263%。
Anthropic 与 MATS 研究人员推出了 SCONE-bench,这是一套包含 405 个真实遭攻击智能合约的基准测试集。文中称,AI 智能体在模拟器中复现了价值 460 万美元的攻击;在对 2849 个无已知漏洞的新合约进行筛查时,又发现了 2 个 0day,价值 3694 美元,API 成本为 3476 美元,投入产出比约为 1.06 倍。文章认为,虽然这一回报率刚刚超过 1,但随着模型能力提升或合约规模扩大,这一数字可能继续上升,届时「AI 自动扫描全链 + 自动变现」将成为正收益业务。
防守方同样在使用 AI。文章提到,Claude Opus 4.8 发布次日,就有人用它发现了 Zcash Orchard 隐私池 ZK 电路中一个潜伏 4 年的 soundness 漏洞。攻击者可借此无限伪造 ZEC,且无法被检测。Zcash 随后紧急激活硬分叉隔离风险。文中还提到,Zcash 的 turnstile 机制会对跨池会计进行检查,因此即便 Orchard 池内部出现问题,总供应量也不会被无限放大,这被视为一层运行时防护。
文章认为,AI 正在把成本转移给防御方。过去攻击成本高、防御成本低,代码写好并审计后可以挡住大部分风险;现在,一封高度定制的钓鱼邮件几秒就能生成,一场真假难辨的视频会议几分钟即可伪造,批量扫描数千个旧合约的成本也不高。防御方必须守住所有入口,而攻击者只需骗过一个人。文中提到,4 起社会工程学攻击造成 3.1 亿美元损失,占钓鱼总损失的 85%,说明攻击者已不再广撒网,而是专门针对高价值目标。
旧代码也重新成为目标。2026 年第二季度,代码漏洞事件从第一季度的 78 起增至 126 起。文章称,攻击者开始系统性翻查那些部署多年、从未重新审计的老合约。仅 BNB Chain 上半年就出现 33 起旧代币攻击,单笔损失从数万美元到数十万美元不等,均被归因于 AI 批量扫描。
AI Agent 也被视为新的风险点。文章写道,Agent 能读取上下文、调用工具、签署交易,一条隐藏在正常输入中的恶意指令,就可能直接造成资金损失。EIP-7702 上线后,USENIX 2026 年研究显示,63% 的恶意委托指向恶意合约。文章认为,账户抽象在提升用户便利性的同时,也扩大了攻击入口。未来需要防的不只是黑客本人,还包括在接收到被污染 Prompt 后高效且合规执行错误操作的 Agent。
审计仍有价值,但边界已经显现
据文中引用的 CoinGecko《2026 加密安全现状报告》,245 起事件共造成 36.3 亿美元损失,其中 147 个已接受独立审计的协议占 88.44%。只有 11% 的攻击命中了审计覆盖范围内的合约缺陷,而供应链和基础设施漏洞造成的损失超过 18 亿美元。
文章认为,这并不意味着审计无效,而是攻击者越来越少攻击审计覆盖的区域。审计检查的是部署时刻的合约代码,而 2026 年的攻击更多发生在部署密钥、RPC、多签流程、供应链,以及审计完成后新增的代码上。文中将其比作门锁与窗户:门锁质量很好,但窃贼从窗户进入,不能据此否定门锁本身。
供应链攻击被列为 2026 年损失最高的攻击类型,按慢雾口径为 2.98 亿美元。文章称,一个恶意 npm 包如果拥有数十亿周下载量,进入前端、SDK 和钱包后,就足以诱导用户签错交易。攻击者不需要攻破系统,只需让用户自行安装。文中举例称,朝鲜人员设立名为 Veltrix Capital 的假公司,向开源维护者发出 offer,并在 npm 中埋入 24 个恶意包,在 PyPI 中埋入 12 个。
文章指出,过去的安全逻辑是写代码、做审计、发赏金、上线、出事后暂停合约,这套逻辑默认最大风险来自代码 bug。如今最大风险已不在代码内部,这套流程自然无法覆盖全部问题。
防御重点需要跟着攻击面移动
文章提出,安全团队首先要画的,不应只是智能合约架构图,而应是资金从进入到流出的完整流程图:从用户钱包到国库,经过哪些签名节点、管理员、预言机和桥。每个节点都要问一遍:如果这个点被拿下,最多能转走多少钱;需要几个人签字;是否能自动执行;是否有 timelock;是否存在第二重核验;出事后能否立即暂停。文章认为,这比多做一次合约审计更有用。
其次,不能把所有鸡蛋放在同一个故障域。重点不只是有几个签名人,而是这些签名人是否依赖同一个信任来源。若五个签名人都使用同一家云服务商、同一个浏览器、同一品牌硬件钱包,并查看同一个 RPC 返回的数据,那么即便是 3-of-5,也仍然可能在现实中形成单点。文章主张,签名硬件应跨厂商,网络应跨运营商,密钥应分布在不同司法辖区,离线与在线签名应分离,这样才算真正的多签。
文中还举出 2026 年 7 月 Solana 的一例基础设施风险。TeraSwitch 发布了一条存在缺陷的互联路由,并通过阿姆斯特丹的路由反射器扩散,导致 Solana 上 28.83% 的质押 SOL 同时离线,距离 33.34% 的最终性阈值仅差约 4.5 个百分点。约 90 个验证者受影响,40 分钟后恢复。虽然链上共有 699 个质押验证者,但单一自治系统 AS20326 承载了约 27.34% 的质押 SOL。文章借此指出,验证者数量的去中心化,并不等于其背后托管商和上游路由的去中心化。
因此,文章认为「再去中心化」正在从共识层延伸到依赖层,共享排序器、多 DVN、故障域独立性,才是真正拆解单点的方向。
在 RPC 层面,文章主张不能默认信任单一返回值。预言机、桥、清算、治理、国库等涉及大额资金的系统,不应只依据一个 RPC 的结果做决定,至少应交叉比对三家不同厂商的 RPC;一旦返回不一致,就应按攻击处理,而不是简单视为网络故障。大额路径应自行运行全节点,而不是完全依赖第三方。文章判断,KelpDAO 事件之后,能够返回密码学证明的验证型 RPC 将从卖点变成机构级刚需。
在钱包层面,文章认为,钱包不应只检查签名是否有效,还应检查交易是否符合用户真实意图。比如用户说「把 1000 USDC 换成 ETH,滑点不超过 0.5%」,钱包应先模拟交易、通过风险引擎,再确认交易确实执行了这一动作后才允许签名。恶意 calldata、无限授权、地址替换和前端篡改,大多可以在这一层被拦截。
文章提出四层防御结构
第一层是权限治理。文章建议禁止 1-of-1 配置,无论是 DVN、多签还是 ADMIN_ROLE;所有高权限操作都应强制加入 timelock;部署密钥与运行时密钥应分离,deployer EOA 在部署后应立即移交,不应长期持有管理员权限。
第二层是基础设施加固。生产环境至少接入两家不同云厂商的 RPC 作为 failover。提款、铸币、预言机喂价等关键决策,必须进行区块头或 Merkle proof 校验,不能直接信任 eth_call 返回值。
第三层是运行时防护,包括断路器、速率限制和异常金额告警。文章主张,把「最大可损失额」从 TVL 降到「时间窗口 × 限额」。文中以 THORChain 的 Solvency Checker 和 Outbound Delay 为例,称观察节点会实时比对底层原生链实际余额与状态机账目;即便链上逻辑或 RPC 节点被攻破,黑客在状态机中凭空增发资产,只要实时对账发现不一致,出金队列就会立即挂起大额提款,用物理延迟阻断非法转移。
第四层是持续审查替代一次性审计。文章认为,攻击手法的演进速度快于上线时的审计节奏,监控工具的价值在于观察系统此刻正在发生什么,而不是三个月前代码看起来如何。
文章还提出,应接受「系统终将被攻入」这一前提,不应把目标设定为阻止所有攻击,而应优先考虑在攻击发生后如何避免一次性搬空资金。国库不应允许单笔交易转走 1 亿美元;小额可自动执行,大额应触发 timelock,超大额必须人工复核。链上监控则需要持续观察交易行为、权限变化、预言机价格偏离、多个 RPC 返回值是否一致,以及 gas 是否异常。文中将安全概括为「防、测、堵、追」四件事同时进行。
保险与资本也会参与定价安全架构
文章最后还谈到风险共担机制。KelpDAO 事件发生数小时后,Aave 冻结了 rsETH 市场,多个协议共同填补坏账。文中认为,去中心化保险不只是事后赔付,更是把风险分散给整个网络参与者,迫使持币者共同关注协议安全。
文中提到,Nexus Mutual 正将 OpSec Failure Cover 纳入开发计划,OpenCover 已推出 Covered Vaults,把风险转移嵌入 Vault 产品。更进一步,同一份 restaked capital 既可保护网络安全,也可承保 DeFi 金库风险;一旦出事,配对资本会被自动 slash,用于补偿存款人。
文章认为,保险价格最终会成为安全架构的市场价格。保险机构在决定是否承保时,会关注多签签名人数、是否设置 timelock、RPC 是否存在单点、预言机是否有多个独立数据源、Treasury 单次最大转账额度,以及是否具备断路器。这不再只是安全团队内部的技术建议,而是资本市场对安全架构的直接定价。
从找漏洞到找信任
文章回顾称,2024 年全年损失为 23.6 亿美元,钓鱼首次超过私钥泄露,成为最大威胁,行业开始意识到人的问题;2025 年 2 月 Bybit 一案带走 14.5 亿美元,把全年数字拉高到 33.5 亿,前端供应链和签名界面成为最致命入口;到 2026 年,KelpDAO、Drift 和 Bitget 三起事件合计损失超过 9 亿美元,RPC 与权限配置成为主战场,AI 则把攻击推向流水线。
文章称,过去三年,攻击者的路径已经很清楚:从打代码转向打人,从打链上转向打链下基础设施,从找漏洞转向找信任关系。七条主流公链在共识层和执行层这三年直接损失接近零,链本身越来越稳固,而大额损失越来越集中在链外的人、流程、配置和基础设施上。
文中最后写道,Web3 并不是变得更不安全,而是最有价值的攻击面已经从代码内部转移到代码外部。密码学可以保证签名真实、交易未被篡改、链上记录不可删除,但无法保证签字的人没有被骗,无法保证他看到的数据真实,也无法保证审批流程中的请求没有被伪造,无法保证 RPC 返回的余额一定真实存在于链上。这些都不是密码学问题,而是信任问题。
因此,未来的 Web3 安全不再只是代码安全,而是整个系统、整条信任链的安全。文章认为,设计目标不应是「永远不会被攻破」,而应是「即便一个人被攻破、一个 RPC 被污染、一个依赖被投毒、一个签名者被欺骗、一个 Agent 做错决定,也不能直接把整个系统的钱转走」。
文章最后提出,过去行业总在问「这个合约有没有漏洞」,未来更该问的是:谁能把钱转出去,他依据什么数据做决定,他信任的对象是否可靠,出了事由谁兜底。只有问题问对,防线才会布在真正的攻击面上。


