技术支持
Security

安全公司Blockaid称,212起链上漏洞攻击导致11亿美元被盗,AI和钱包攻击正呈加速之势

2026年上半年是有记录以来链上安全威胁最为活跃的时期,Blockaid验证了212起高门槛漏洞利用事件,是2025年全年的3.4倍。

分享
安全公司Blockaid称,212起链上漏洞攻击导致11亿美元被盗,AI和钱包攻击正呈加速之势

关键要点:

  • Blockaid在2026年上半年验证了创纪录的212起加密货币漏洞利用事件。
  • 操作安全(OpSec)和密钥盗窃导致了74%的损失,其中Drift和KelpDAO损失了5.77亿美元。
  • Blockaid预计2026年下半年EIP-7702攻击和AI提示注入攻击将呈上升趋势。

朝鲜黑客窃取资金达6亿美元

2026年上半年创下了有记录以来链上安全威胁最活跃的时期,安全公司Blockaid指出,高门槛漏洞利用事件较2025年全年增加了3.4倍。 根据Blockaid发布的《2026年上半年链上安全报告》,损失总额达11亿美元,由于未发生单笔数十亿美元级别的巨额盗窃案,这一数字略低于2025年上半年。

然而,攻击的数量和技术复杂程度却急剧上升。研究数据显示,攻击者在这六个月内实施了212起经核实的攻击,其中6月达到峰值,共发生57起独立事件。仅4起重大事件就造成了7.07亿美元的损失,占被盗资金总额的64%。 Blockaid表示,与“拉撒路组织”(Lazarus Group)有关联的朝鲜“Trader Traitor”黑客团伙,造成了约6.09亿美元的总损失。 大部分财务损失集中于由朝鲜国家支持的威胁行为者引发的几起备受瞩目的安全漏洞事件中。 本报告期内规模最大的两起攻击事件——再质押协议KelpDAO(2.92亿美元)和Solana永续DEX Drift Protocol(2.85亿美元)——均被归因于“Trader Traitor”组织。 这些攻击并未依赖智能合约漏洞,而是针对人为因素和运营环节展开。 在 Drift 安全事件中,攻击者通过数周的有针对性的社会工程学手段获得了多签管理权限,最终在不到 12 分钟内盗取了 2.85 亿美元。而在 KelpDAO 攻击事件中,攻击者利用社会工程学手段针对 LayerZero 开发人员,篡改了 RPC 基础设施并伪造了跨链桥认证。

与此同时,该报告重点指出了2026年上半年出现的三大安全边界——这些领域历来不在标准审计范围内:EIP-7702钱包委托攻击、AI提示词注入以及链下桥基础设施。 为凸显AI漏洞带来的威胁,报告援引了5月发生的一起事件:攻击者“利用提示词注入欺骗Bankr的AI代理批准了一笔未经授权的交易,盗取了21.6万美元”。 资金回收率根据攻击途径的不同呈现出截然不同的差异。 因密钥泄露导致的被盗资金几乎立即通过混币器或跨链桥消失。相反,协议漏洞有时可通过迅速协调白帽黑客或暂停合约,实现部分或全部追回。 展望未来,Blockaid警告称,Web3生态系统应为今年下半年持续面临的压力做好准备。 主要关注领域包括:受制裁国家行为体持续开展的社会工程学攻击、围绕 EIP-7702 钱包委托功能的扩展型漏洞利用,以及随着去中心化金融(DeFi)应用的普及,针对自主 AI 交易代理的提示注入攻击正迅速增加。

本文由人工智能从英文翻译而来。英文原版为权威来源;自动翻译可能存在不准确之处,尤其是在法律和监管术语方面。

本文标签