2026年第一季度,加密行业因黑客攻击损失4.5亿美元,涉及145起事件。表面数字令人心惊,但更关键的变化藏在背后——安全威胁的靶心从代码转移到了人。
DefiLlama数据显示,Q1智能合约漏洞利用损失同比下降89%。审计机制在生效,协议架构在改善。然而黑客仍卷走4.5亿美元,因为他们不再攻击代码,转而攻击编写代码的人。
Hacken季度安全报告指出,钓鱼与社会工程攻击造成3.06亿美元损失,占总金额近三分之二。一月份单次社会工程攻击盗走2.82亿美元,仅通过一个假客服电话和用户主动交出凭证,未触碰一行代码。同一季度有六家经审计的协议被突破,其中一家此前通过了18次审计。
Drift协议遭六个月渗透,代码无漏洞
年度最大DeFi劫案完���诠释这一转变。4月1日,Drift协议损失2.85亿美元。TRM Labs确认攻击者为朝鲜关联组织UNC4736,他们花六个月系统性地针对项目贡献者。其中一人被恶意代码仓库攻陷,另一人通过苹果TestFlight下载了武器化钱包应用。没有代码漏洞,只有六个月的人性操纵。
两周内十二个协议沦陷,攻击手法全面开花
Drift事件后两周内,十二个协议遭突破,攻击向量涵盖所有已知类型。CoW Swap因DNS劫持下线;Hyperbridge因伪造跨链状态证明,损失近23.7万美元,攻击者铸造了约10亿DOT代币;Zerion遭另一批DPRK社会工程攻击,损失10万美元;Silo V2因预言机操纵失陷。Dango因保险基金合约逻辑漏洞损失41万美元;KuCoin的充值基础设施被用于洗钱950万美元;Kraken遭勒索——系统被占但资金未受影响,但攻击尝试真实存在。
多样性的意义在于:这不是一种技术扩散,而是所有技术同时并行。
AI编写合约首次被利用,DPRK假风投骗局猖獗
Sherlock Q1报告记录了已知第一起AI编写智能合约被利用事件。Hacken证实,DPRK操作人员仅通过假冒风险投资机构接触,就提取了超过4000万美元。
加密行业多年追问的是“协议���否经过审计”。现在的问题是:每个有权限接触协议的人是否已被盯上?如果被盯上,是否有人能察觉?

