Dikuasakan oleh
Security

Firma Keselamatan Blockaid berkata 212 Eksploit Onchain mencuri $1.1B ketika AI dan Serangan Dompet semakin memecut

Separuh pertama 2026 merupakan tempoh paling aktif bagi ancaman keselamatan onchain yang pernah direkodkan, dengan Blockaid mengesahkan 212 eksploit ambang tinggi, peningkatan 3.4 kali ganda berbanding keseluruhan 2025.

DITULIS OLEH
KONGSI
Firma Keselamatan Blockaid berkata 212 Eksploit Onchain mencuri $1.1B ketika AI dan Serangan Dompet semakin memecut

Intipati Utama

  • Blockaid mengesahkan rekod 212 eksploit kripto pada H1 2026.
  • OpSec dan kecurian kunci menyebabkan 74% kerugian, dengan Drift dan KelpDAO kehilangan $577J.
  • Blockaid menjangkakan peningkatan serangan EIP-7702 dan suntikan prompt AI pada H2 2026.

Penggodam Korea Utara Mendorong $600J Dana Dicuri

Separuh pertama 2026 menandakan tempoh paling aktif bagi ancaman keselamatan onchain yang pernah direkodkan, dengan firma keselamatan Blockaid mencatat peningkatan 3.4 kali ganda dalam eksploit ambang tinggi berbanding keseluruhan 2025. Menurut Laporan Keselamatan Onchain H1 2026 Blockaid, jumlah kerugian dalam dolar mencecah $1.1 bilion, lebih rendah berbanding separuh pertama 2025 berikutan ketiadaan satu mega-rompakan bernilai berbilion dolar.

Namun, jumlah dan tahap kecanggihan teknikal serangan meningkat dengan ketara. Data kajian menunjukkan penyerang melaksanakan 212 eksploit yang disahkan sepanjang enam bulan tersebut, memuncak pada Jun dengan 57 insiden berasingan. Hanya empat insiden utama menyumbang $707 juta, atau 64%, daripada jumlah dana yang dicuri. Kluster penggodaman Korea Utara “Trader Traitor”, yang dikaitkan dengan Lazarus Group, bertanggungjawab terhadap kira-kira $609 juta daripada keseluruhan kerugian, kata Blockaid.

Sebahagian besar kerugian kewangan tertumpu pada segelintir pelanggaran keselamatan berprofil tinggi yang didorong oleh pelaku ancaman tajaan negara Korea Utara. Dua eksploit terbesar dalam tempoh tersebut, protokol restaking KelpDAO ($292 juta) dan Solana perpetual DEX Drift Protocol ($285 juta), kedua-duanya dikaitkan dengan Trader Traitor.

Daripada bergantung pada pepijat kontrak pintar, serangan ini menyasarkan vektor manusia dan operasi. Dalam pelanggaran Drift, beberapa minggu kejuruteraan sosial yang disasarkan memberikan penyerang kawalan multisig pentadbiran, menyebabkan $285 juta dicuri dalam masa kurang daripada 12 minit. Dalam eksploit KelpDAO, penyerang menggunakan kejuruteraan sosial terhadap seorang pembangun LayerZero untuk meracuni infrastruktur RPC dan memalsukan pengesahan jambatan rentas-rantaian.

Sementara itu, laporan tersebut menonjolkan tiga sempadan keselamatan utama yang muncul pada separuh pertama 2026 — bidang yang secara sejarah berada di luar skop audit standard: serangan delegasi dompet EIP-7702, suntikan prompt AI, dan infrastruktur jambatan luar rantaian. Untuk menonjolkan ancaman yang ditimbulkan oleh kerentanan AI, laporan itu merujuk kepada insiden pada Mei di mana seorang penyerang “menggunakan suntikan prompt untuk memperdaya ejen AI Bankr supaya meluluskan transaksi tanpa kebenaran, mengambil $216K”.

Kadar pemulihan kekal sangat berbeza bergantung pada vektor serangan. Dana yang dicuri hasil kompromi kunci lenyap hampir serta-merta ke dalam mixer atau jambatan rentas-rantaian. Sebaliknya, pepijat protokol kadangkala membolehkan pemulihan separa atau penuh melalui penyelarasan white-hat yang pantas atau jeda kontrak.

Melangkah ke hadapan, Blockaid memberi amaran bahawa ekosistem Web3 harus bersedia menghadapi tekanan berterusan pada separuh kedua tahun ini. Bidang kebimbangan utama termasuk kempen kejuruteraan sosial yang berterusan oleh pelaku tajaan negara yang dikenakan sekatan, penskalaan eksploit sekitar ciri delegasi dompet EIP-7702, serta peningkatan pesat serangan suntikan prompt terhadap ejen dagangan AI autonomi apabila penggunaan berkembang merentas kewangan terdesentralisasi.

Artikel ini telah diterjemahkan daripada bahasa Inggeris menggunakan AI. Versi asal dalam bahasa Inggeris ialah sumber yang berwibawa; terjemahan automatik mungkin mengandungi ketidaktepatan, terutamanya dalam terminologi undang-undang dan kawal selia.

Tag dalam cerita ini