2026年第二季度,攻击者在67起安全事件中共窃取了7.639亿美元,这使得该季度成为自2025年第二季度以来Web3安全形势最为严峻的时期。已通过审计的协议中发生的漏洞凸显了业界的一种误解:将某个时间点的代码审计视为完整的安全保障。
7.639亿美元的巨变:为何智能合约审计未能阻止Web3最糟糕的一个季度

关键要点:
- Hacken 报告称,2026 年第二季度共发生 67 起 Web3 安全事件,被盗金额达 7.639 亿美元。
- 总损失中超过88%的损失来源已从智能合约漏洞转向运营和密钥管理方面的安全漏洞。
- Leo Fan 等安全领域领军人物预计,在 2026 年下半年,威胁行为者将把攻击目标转向运营控制而非代码。
2026年第二季度安全事件分析
2026年第二季度是自2025年第二季度以来Web3安全形势最为严峻的时期,威胁行为者在67起安全事件中共窃取了7.639亿美元。 本季度的显著转变在于漏洞特征发生了根本性变化:代码已不再是主要的攻击面,运营控制和密钥管理已成为主要攻击目标。
超过88%的总损失源于运营层面的安全漏洞,而非智能合约逻辑缺陷。机构资本已开始调整策略,将尽职调查的重点从“点对点”审计转向持续监控、特权访问治理以及多参与方授权框架。
根据 Hacken 的季度安全与合规报告,密钥和基础设施遭入侵导致的损失占被盗资金总额的 88.3%,约合 6.745 亿美元。智能合约漏洞仍是最常见的攻击类型——67 起事件中有 44 起与此相关——但仅占总损失的约 11%。 约75.5%的总损失仅源于两起归因于朝鲜威胁行为者的事件,而受追踪的项目中仅有9%实施了持续监控,4%同时采用了审计、漏洞赏金计划和实时监控。
第二季度的核心发现是,有14个经过审计的协议遭到入侵——这鲜明地表明,智能合约审计的实际评估范围与威胁行为者实际攻击的目标之间存在日益扩大的鸿沟。对于安全专家而言,这些入侵事件暴露了将“特定时间点的代码审查”视为全面安全防护盾这一做法的致命缺陷。
“最大的误解在于将审计视为安全证书,”Cysic创始人Leo Fan表示,“实际上,它只是对特定代码库在特定时间点进行的范围有限的评估。 审计并不自动涵盖签名设备、云基础设施、操作权限、已部署的字节码、后续升级、第三方依赖项或仍可被调用的旧合约。” Panther Hollow Ventures的创始普通合伙人兼总法律顾问埃里克·斯沃茨(Eric Swartz)也表示,将审计视为终点线会让协议暴露在风险中。 “审计仅能反映系统在特定时刻的状态,”斯沃茨表示,“它无法保证未来的升级、运营变更或新型攻击手段不会引入风险。最优秀的团队将审计视为更广泛安全计划中的一部分。”
Genius 首席技术官塞缪尔·维多(Samuel Videau)指出,审计报告中的“范围”部分往往揭示了未被评估的内容。“第二季度近 90% 的损失源于密钥、签名人和基础设施,这些均不在‘范围’部分之内,而且仍有 14 个经过审计的项目最终遭到了资金清空,”维多表示。 “审计报告并非安全计划本身。” Arch的首席技术官兼联合创始人希曼舒·萨海强调,审计不能孤立存在。 “审计是对所审查代码和架构在特定时间点的重要评估,但无法涵盖系统的所有运营风险或未来变更,”萨海表示。“安全必须被视为一个持续的过程。”
绕过代码:链下基础设施的软肋
与此同时,随着智能合约防御机制日趋成熟,链上逻辑也越来越难以被攻破,威胁行为者果断地转变了策略。攻击者不再试图突破戒备森严的“前门”,而是系统性地完全绕过代码,利用链下基础设施的软肋发起攻击。
“最被低估的攻击面是链下控制平面:签名设备、密钥生成和轮换流程、云身份、CI/CD 管道、后端服务、桥接验证器以及紧急管理路径,”范表示。 “团队通常会加强密钥存储的安全性,却较少关注密钥的实际使用方式……一旦遭到入侵,攻击者可以生成在链上技术上有效的交易,这使得预防和检测变得困难得多。” 对于许多 Web3 开发者而言,云边界本身会带来一种虚假的安全感。
“最大的误区在于,认为使用主流云服务提供商就能让应用程序默认处于安全状态,”Lynq首席执行官杰拉尔德·大卫(Jerald David)表示。“云服务提供商负责保障底层基础设施的安全,但团队仍需对系统配置方式、凭证管理方式以及访问权限分配负责。”
与此同时,维多(Videau)警告称,不恰当的架构可能会使多签名保护形同虚设。“整个操作运行在权限过高的服务角色和CI/CD管道上,这些角色和管道可以接触生产密钥;如果某个服务账户能够读取你的签名密钥,你的多签名机制就只是走过场,”维多说道。 “仍持有管理员权限的已弃用合约是另一个攻击途径:你两年前发布的代码就是一道敞开的大门,而攻击者根本不在乎你认为哪些内容属于安全范围。”
随着机构投资者重新校准其风险模型,资本部署的门槛已显著提高。“机构级”的标准不再仅由一份无瑕疵的审计报告来定义,而是取决于运营成熟度、企业级治理以及弹性密钥管理控制措施的证明。
“我首先关注运营成熟度,”大卫说道,“团队能否清晰解释资金在系统中的流动路径、关键控制点位于何处以及风险如何被监控?机构需要可预测性和透明度。”
萨海指出,没有任何一项控制措施本身就能保证获得机构支持。“机构希望了解关键系统的访问方式、权限管理机制、活动监控流程,以及出现问题时的应对措施,”萨海表示,“正是强有力的控制措施、透明度与运营纪律的结合,最终才能建立信任。”
在评估协议时,范重点关注权限映射:谁可以转移资产、替换签名人或更改安全措施。“如果非要指出一项与机构信心最相关的控制措施,那就是贯穿所有资产转移和升级路径的多方授权,”范表示。“机构希望看到单方面行动绝无可能的证据。”
斯沃茨补充道,机构特别重视团队应对逆境的方式。“机构深知,没有任何协议是完全没有风险的,”斯沃茨表示,“关键在于团队是否具备良好的治理结构、强有力的内部控制、风险透明度,以及在出现问题时明确的应对计划。”
这五位专家一致认为,Web3必须采用分层防御体系,整合实时监控、规范的密钥管理以及响应迅速的漏洞赏金计划,以抵御不断演变的威胁。
“数字资产全天候运行,但支撑它们的基础设施部分仍按照传统金融时间表运作,”大卫指出,“随着市场日益机构化,支撑资本流动和结算的基础设施也需要变得更加韧性。”
展望2026年下半年:调整防御体系
与此同时,专家们警告称,2026年下半年将出现更多类似情况。威胁行为者预计不会再耗费精力试图对已通过审计的智能合约进行逆向工程,而是会继续猛攻阻力最小的路径:运营控制、人为目标以及关键基础设施。
“我预计基于操作访问控制的攻击将继续成为主要损失来源:社会工程学攻击、凭证盗窃、签名人账户被攻破、云平台或持续集成/持续交付(CI/CD)系统入侵,以及针对链下验证器基础设施的攻击,”范预测道。“虽然单个智能合约漏洞仍会存在,但攻击者将持续瞄准通往控制权的最短路径。”
维多最后呼吁将安全支出与实际风险重新对齐:“把钱花在损失发生的地方。近90%的被盗资金是通过密钥、签名人和基础设施转移的,但预算却仍大量投入到合约审计中。最严重的攻击往往是那些无人预料到的,因此要假设你的边界防护已经不复存在,以此来构建安全体系。”
本文由人工智能从英文翻译而来。英文原版为权威来源;自动翻译可能存在不准确之处,尤其是在法律和监管术语方面。

















