Web3 安全在 2026 年第二季度遭受 7.639 亿美元损失,攻击转向运营控制

Key Takeaways
  • Hacken 在 2026 年第二季度报告中称,在 67 起 Web3 事件中共被盗 7.639 亿美元,其中由于运营层面遭到破坏导致的损失占 88%。
  • 关键与基础设施遭受破坏造成 6.745 亿美元,而智能合约漏洞仅造成 11% 的损失,尽管其对应 44 起事件。
  • 由于机构投资者现要求持续监控以及多方授权框架,14 个已审计协议遭到入侵。

Hacken 报告称,2026 年第二季度(Q2 2026)在 67 起 Web3 安全事件中被提取了 7.639 亿美元,标志着自 2025 年第二季度(Q2 2025)以来 Web3 安全最为严峻的时期。总损失中超过 88% 源于运营被破坏与密钥管理失误,而非智能合约代码漏洞,体现出 Web3 攻击面发生了根本性转变。本季度有 14 个经过审计的协议遭到突破,涉及密钥与基础设施被攻破的金额为 6.745 亿美元;智能合约漏洞虽然造成了 67 起事件中的 44 起,但仅导致了 11% 的损失。安全负责人认为,这种变化归因于威胁行为者系统性绕过加固的链上代码,以利用链下的运营控制、签名者设备和云基础设施。面对这场运营安全危机,机构资本正在调整尽职调查重点:从一次性审计转向持续监控以及多参与方授权框架。

Q2 2026 事件数据显示 88% 的损失来自运营被破坏

根据 Hacken 的季度安全与合规报告,密钥与基础设施被攻破占全部被盗资金的 88.3%,约为 6.745 亿美元。智能合约漏洞仍是最常见的攻击类型——67 起事件中的 44 起——但仅占约 11% 的总损失。约 75.5% 的全部损失来自两起归因于朝鲜威胁行为者的事件,而仅有 9% 的被追踪项目保持持续监控,4% 则是同时结合审计、漏洞悬赏与直播监控。

2026 年第二季度(Q2 2026)的关键发现之一是:有 14 个经过审计的协议遭到突破。Cysic 创始人 Leo Fan 表示:“最大的误解是认为审计就是一张安全证书。实际上,它只是对特定代码库在特定时间点的范围评估。审计不会自动覆盖签名者设备、云基础设施、运营权限、已部署的字节码、后续升级、第三方依赖或仍可被调用的旧合约。”

Panther Hollow Ventures 的创始普通合伙人兼总法律顾问 Eric Swartz 说:“审计告诉你系统在某一时间点看起来怎样。它不能保证未来升级、运营变更或新的攻击方法不会引入风险。最强的团队会把审计视为更广泛安全计划的一部分。”

Genius 的 CTO Samuel Videau 指出,审计报告的范围部分往往会揭示哪些内容没有被评估:“几乎 90% 的 Q2 损失来自密钥、签名者与基础设施——这些都在该范围部分之外,而 14 个已审计项目还是被掏空了。成绩单并不是安全计划。”

威胁行为者绕过智能合约代码以攻击链下基础设施

随着智能合约防御不断成熟,而链上逻辑越来越难以被攻破,威胁行为者已转向利用链下基础设施。Fan 表示:“最被低估的攻击面是链下控制平面:签名者设备、密钥生成与轮换流程、云身份、CI/CD 流水线、后端服务、跨链桥验证者以及紧急管理员路径。团队经常保证密钥存储是安全的,但却更少关注密钥到底如何被使用……一旦被攻破,攻击者就能生成在链上在技术上有效的交易,使预防与检测难得多。”

Lynq 的 CEO Jerald David 还针对云安全假设指出:“最大的假设是使用主要云服务商就会让应用默认更安全。云服务商负责保护底层基础设施,但团队仍需负责系统如何配置、凭据如何管理以及谁拥有访问权限。”

Videau 警告,不当的架构可能会抵消多重签名的保护:“整个操作依赖过度授权的服务角色以及能够触及生产密钥的 CI/CD 流水线;如果一个服务账户可以读取你的签名密钥,你的多签就只是形式。仍保留管理员权限的已弃用合约是另一条路径:你两年前发布的代码依然是一扇可通行的门,攻击者不会在意你认为哪些在范围内。”

机构配置者将安全要求扩展到审计之外

随着机构配置者重新校准风险模型,资本投放门槛有所提高。David 表示:“我首先看运营成熟度:团队能否清楚解释资本如何在系统中流动、控制关键点在哪里,以及风险如何被监控?机构需要可预测性与透明度。”

Arch 的 CTO 兼联合创始人 Himanshu Sahay 指出:“机构想弄清关键系统如何被访问、权限如何被管理、活动如何被监控,以及如果出现问题会有哪些流程。最终建立信心的,是强控制、透明度与运营纪律的组合。”

Fan 在评估协议时聚焦特权地图:“如果让我指出与机构信心最相关的一项控制,那就是跨每一条资产移动与升级路径的多方授权。机构希望有证据表明无法进行单方面操作。”

Swartz 补充道:“机构知道没有任何协议能完全无风险。关键在于团队的治理是否良好、内部控制是否强、风险是否透明,以及当出现问题时是否有清晰的应对计划。”

五位专家一致认为,Web3 必须采用分层防御体系:包括实时监控、纪律化的密钥管理,以及对不断演进威胁的响应式漏洞悬赏来进行防护。David 表示:“数字资产全天候运行,但支撑它们的基础设施仍会按传统金融日程运行。随着市场越来越机构化,支撑资金流转与清算的基础设施同样需要更具韧性。”

安全专家预测 2026 年下半年将持续发生运营攻击

专家警告,2026 年下半年将继续出现运营攻击。Fan 预测:“我预计运营的访问控制攻击仍将主导损失:社会工程、凭据窃取、签名者被攻破、对云或 CI/CD 的入侵,以及对链下验证者基础设施的攻击。单个智能合约漏洞仍会存在,但攻击者会继续瞄准通向权力的最短路径。”

Videau 最后表示:“把钱花在损失发生的地方。近 90% 的被盗资金都通过密钥、签名者与基础设施流转,但预算仍在不断涌向合约审计。最糟糕的攻击往往是无人预想到的,所以要按‘你的边界已经不存在’来构建防护。”

常见问题(FAQ)

2026 年第二季度(Q2 2026)Web3 安全损失 7.639 亿美元是由什么造成的?

Hacken 报告称,67 起事件中被盗的 7.639 亿美元资产有 88.3% 来自密钥与基础设施被攻破,而不是智能合约漏洞。约 75.5% 的全部损失来自两起归因于朝鲜威胁行为者的事件;而智能合约漏洞——尽管占 67 起事件中的 44 起——最终仅导致总损失的 11%。

为什么 2026 年第二季度(Q2 2026)有 14 个经过审计的协议遭到突破?

安全专家解释称:审计是对特定时间点代码的范围评估,并不覆盖签名者设备、云基础设施、运营权限或链下控制系统。Samuel Videau 指出:几乎 90% 的 Q2 损失来自密钥、签名者与基础设施——这些都在典型的审计范围部分之外。

机构投资者现在要求 Web3 协议具备哪些安全控制?

Leo Fan 表示,机构希望在每一条资产移动与升级路径上都有多方授权的证据,从而使单方面行动变得不可能。Himanshu Sahay 指出:机构需要了解关键系统如何被访问、权限如何被管理、活动如何被监控,以及如果出现问题将存在哪些流程。

免责声明:本页面信息可能来自第三方,仅供参考,不代表 Gate 的观点或意见,亦不构成任何财务、投资或法律建议。数字资产交易风险较高,请勿仅依赖本页面信息作出决策。具体内容详见声明
评论
0/400
暂无评论