2026 年上半年,Crypto 黑客攻击、诈骗和漏洞利用造成了超过 13.0 亿美元的毛损失,且数起重大事件主导了已记录的总额。 TL;DR
据 CertiK 的 H1 安全报告,2026 年上半年,Crypto 安全损失在 344 起事件中达到 13160亿美元。约 1.153 亿美元被冻结或被退回,使调整后的损失降至约 12 亿美元左右。 对比 2025 的表观好转需要背景。上一年上半年的总额包含了非同寻常的 14.5 亿美元 Bybit 事件。如果不计入这单一事件,CertiK 估计 2026 年的可比损失约增加 28%。 这些损失的分布与总量同样重要。单起事件的平均成本约为 382 万美元,而中位损失仅为 138,703 美元。因此,平均值是中位数的 27 倍以上,表明少数极端故障推动了整体结果。 仅三起事件——Kelp DAO、Drift Protocol 以及一笔 2.84 亿美元的定向网络钓鱼盗窃——就约占所有上半年报告损失的 65%。 一个“损失排名”需要的不止一个数字 Crypto 事件报告经常会对比衡量不同形式损害的指标。
毛损失
在恢复之前,从协议或受害者中被移除的价值。
实现提取(Realized extraction)
攻击者成功转换为可转移经济价值的资产。
净损失
在冻结、退回、偿付和恢复之后仍然缺失的金额。
用户负债(User liabilities)
平台欠付的索赔,可能大于或小于攻击者最初的收益。
名义敞口(Notional exposure)
理论上被欺诈性发行或置于风险中的资产价值,即使攻击者无法变现全部金额。
下方排名主要使用已报告的毛损失。恢复、争议估值以及攻击者收益与平台负债之间的差异会另行说明。 对于涉及未支持代币创建的事件,已实现提取比欺诈性供应的面值更有意义。否则,一个攻击者如果创建 1 亿美元的流动性差代币却只提取了 100 万美元的真实抵押品,就可能被错误地排成“偷走了全部 1 亿美元”的等级。 2026 年报告的最大 Crypto 损失
关于近期安全事件的声明
1 月 31 日早些时候(APAC 时区)下午不久,约 $40M 从 Step Finance 金库中被转走。这是由于我们的执行团队设备遭到攻破所致。
我们在立即发现该漏洞后便开始着手……
— Step☀️ (@StepFinance_) 2026 年 2 月 2 日
更早的链上估计将损失更接近 2,700 万美元,因为其聚焦于最初识别出离开金库钱包的约 261,854 SOL。Step 后来的数字包含了更广泛的受影响资产群体。 使用项目给出的 4,000 万美元毛损估计,同时分别披露回收金额,比起在不解释估计差异原因的情况下只选择一个数字,能够呈现更完整的画面。 一次攻击的财务后果也可能超出转给攻击者的金额。紧急融资、法律费用、用户补偿、中断的运营以及丢失的收入,都可能使最终的业务影响大于最初的链上提取。 5. Humanity Protocol – 3,600 万美元 Humanity Protocol 在 6 月 9 日遭到攻击,原因是遭攻破的设备暴露了与特权项目账户相关的钱包数据和私钥。 在其官方说明中,Humanity 表示攻击者从该设备复制了私钥,并用它们执行了链上攻击。 该项目还表示,以太坊 H 代币合约受到另一套独立的 clean multisig(清洁多重签名)保护,并且其规范的主网桥没有遭到攻破。
https://t.co/VjouykTSPw
— Humanity (@Humanityprot) 2026 年 6 月 12 日
公开估计范围约为 3,100 万美元到 3,600 万美元,部分原因在于被盗 H 代币按不同市场价格估值,并且事件不同阶段的计价不同。 更重要的结构性问题是:多个特权凭证集中在同一个遭攻破的端点上。 多重签名只有在其密钥分散于不同人员、设备、地点和管理环境时才提供有意义的保护。存储在同一台计算机上或可从同一台计算机恢复的多个凭证,仍然可以满足链上签名阈值,同时在实际层面仍作为单一点故障运作。 6. Resolv Protocol – 约 2,680 万美元 Resolv Protocol 在 3 月 22 日遭到利用,原因是攻击者攻破了其云基础设施,并获得了通过 AWS Key Management Service 控制的一项关键资源的访问权限。 Resolv 使用一个链下服务来授权在用户存入抵押品后创建 USR。 根据 CertiK 的事件分析,攻击者先进行了相对较小的合法 USDC 存入,然后使用遭攻破的服务角色授权了两笔交易中合计约 8,000 万 USR。 合约验证该授权来自已批准的服务。它设置了最小输出,但没有强制与用户存入抵押品挂钩的最大金额。 一旦特权服务被攻破,攻击者就能产生在密码学上有效但经济上无法支撑的授权签名。 这并不意味着云密钥管理服务天生不适用于 Crypto 基础设施。更大的设计问题在于:不受限制的经济权限被授予了同一个服务角色。 当接收这些签名的合约不能独立强制执行抵押率、铸造上限、交易限制或提取速度时,被保护的密钥仍可能变成灾难性的故障点。 7. Truebit – 2,600 万美元 Truebit 在 1 月 8 日遭到利用,原因是其在 2021 年部署的 bonding-curve(债券曲线)合约中存在整数溢出漏洞。 该合约使用 Solidity 0.5.3 编译完成,而当时还未在 Solidity 0.8.0 中引入自动溢出保护。 攻击者提供了一个异常巨大的数值,导致算术计算回绕到接近零的数字。这使得几乎不需要 ETH 就可以铸造大量 TRU,然后再用这些 TRU 兑换合约中持有的真实 ETH。 Chainalysis 估计主要损失为 2,620 万美元。CertiK 将合并后的金额更接近 2,660 万美元,其中包括约 224,000 美元被第二名攻击者提取。 该漏洞实现并未在 Etherscan 上公开验证。未验证并不妨碍攻击者对其进行审查。 合约字节码可以反编译,旧编译器行为可以被识别,并且可通过模拟或链上分叉测试疑似漏洞。 Truebit 是 2026 年更广泛模式中最清晰的主要例外。它的损失来自公开执行逻辑,而非被攻破的操作权限。 它也说明:只要合约仍保有资金或权限,就必须在审计、监控和漏洞赏金范围内保持处于控制之中。 为什么 Echo Protocol 不应被列为 7,670 万美元的盗窃 Echo Protocol 有时被描述为遭受 7,670 万美元损失,因为攻击者使用遭攻破的管理员密钥铸造了 1,000 个未支持的 eBTC,并带有该名义价值。 攻击者并没有从现实资产中提取 7,670 万美元。 据 Merkle Science 称,这些欺诈性 eBTC 中有 45 个被存入 Curvance 借贷协议。 攻击者借入了约 11.29 WBTC,价值约 86.7 万美元,然后其余 955 个未支持 eBTC 被销毁。 因此,准确数字是:
将全部名义金额都归类为被盗会把已实现的损害高估将近 90 倍。 Echo 仍然暴露出一个重要的抵押风险问题。Curvance 的预言机正确识别了市场为 eBTC 指定的价值,但它无法判断这些特定代币是在没有支持的情况下被创建的。 价格完整性与发行完整性并不相同。 接受外部发行抵押品的借贷协议需要针对异常供给创建、铸币权更改、抵押品突然存入、抵押品核验以及发行方层面的行政风险设置控制措施。仅靠正确的价格数据源无法回答这些问题。 最大的共同故障是控制平面 2026 年最大事件并不共享同一种代码漏洞。他们共享的是:负责决定代码可以做什么的系统中的弱点。 用传统基础设施术语来说,执行层处理普通活动,而控制平面决定权限、配置、可信数据源以及例外行动。
这种区分与最大的事件高度对应:
Kelp: 验证者接受了伪造的源链活动版本。
Drift: 有效签名转移了行政控制权。
Step: 遭攻破的执行设备暴露了金库权限。
Humanity: 遭攻破的端点暴露了特权密钥。
Resolv: 遭攻破的服务角色创建了有效但经济上无法支撑的授权。
Echo: 一个管理员密钥即可授予无限制的铸造权限。
Truebit: 例外来自旧合约代码中的算术缺陷。
CertiK 记录了今年上半年 204 起代码漏洞事件,造成约 1.516 亿美元损失。钱包攻破仅在 33 起事件中造成了 4.445 亿美元。 这意味着平均每起代码漏洞事件约 74.3 万美元,而每起钱包攻破事件约 1,350 万美元。 平均而言,钱包攻破的成本大约是代码漏洞的 18 倍。 这种对比并不意味着智能合约审计不再重要。它表明,如果对合约进行审计时排除了其签名者、RPC 依赖、行政接口、云角色以及紧急控制,那么金融系统中相当一部分仍未被测试。 五项能解决“实际故障”的控制措施 在身份验证后强制经济限制 有效签名应证明是谁批准了某项操作。它不应授予无限制的经济权力。 铸造、桥接、抵押品批准以及提取仍可通过最大交易规模、滚动限额、抵押率、时间延迟、资产特定上限以及自动暂停来限制。 这些控制或许无法阻止凭证被攻破,但可以防止单个被攻破的密钥立即创建无限的责任。 度量“独立性”而非“密钥数量” 当三把密钥可以从同一台笔记本电脑恢复,或通过同一个公司账户进行控制时,3-of-5 多重签名就没有意义上的分散。 NIST 的密钥管理指导强调生命周期控制,包括授权、备份、问责、职责分离、泄露响应以及对密钥材料的保护。 协议应识别所谓独立的签名者是否共享设备、密码管理器、云租户、恢复流程、物理位置或汇报链路。 监控关系,而不只是交易 Kelp 利用中的每一笔交易看起来都合法。可检测到的失败点是两条链之间缺失的关系:rsETH 在以太坊上被释放,却没有在源链上被销毁。 桥接监控应持续地在每个相关网络上对锁定、销毁、铸造和释放进行对账。 类似的不变量检查还可以将存入的抵押品与铸造出的代币、储备与流通供应、以及批准的提取限额与实际外流进行对比。 签名前先模拟行政意图 硬件钱包保护私钥,但它们无法判断合法用户是否在批准一笔恶意交易。 行政交易应在执行前于独立环境中进行解码与模拟。 签名者需要看到由此产生的权限变更、新批准的抵押资产、定价参数、提取限额、合约升级以及所有权转移,而不仅仅是交易哈希或模糊的钱包提示。 将旧合约保留在安全边界内 合约并不会因为运行了数年且未发生事故就变得更安全。 任何持有资产、处理赎回、控制协议权限或仍与当前产品保持连接的部署,都应具备已验证的源代码、记录的编译器假设、持续的主动监控,以及纳入审计与漏洞赏金计划。 AI 辅助反编译可能会降低攻击者识别旧的算术、访问控制或校验缺陷所需的时间。随着这些工具不断进步,“通过晦涩隐藏实现安全”的效果会变得更弱。 AI 正在放大既有的欺诈模型 AI 并没有创造 Kelp、Drift、Resolv 或 Echo 背后的核心漏洞。它更直接的影响是降低针对性研究、冒充、本地化以及持续沟通的成本。 Chainalysis 的 2026 Crypto Crime Report(分析 2025 年活动)发现:与 AI 服务提供商存在可识别关联的诈骗行动,其盈利能力大约是没有这些关联的诈骗的 4.5 倍。 这些证据不应被用来证明 2026 年每一场复杂攻击都使用了 AI。它表明:AI 辅助的行动本就能产生更高回报,并且可能让多种已存在的技术更易规模化:
合成身份
深度伪造视频与语音冒充。
高级侦察
在社交与职业网络中进行目标研究。
多语言社会工程
使用多种语言展开长期对话。
自适应网络钓鱼
克隆界面与个性化钓鱼页面。
自动化漏洞研究
对合约进行自动化分析与反编译字节码。
更可能的发展是社会与技术方法的组合。社会工程获取凭证或授权;既有协议权限则会把这种访问转化为财务损失。 监管变化:问责而非利用机制 欧盟 MiCA 过渡期于 2026 年 7 月 1 日结束。覆盖范围内的加密资产服务提供商通常现在需要获得授权才能继续在欧盟运营,且需受监管范围以及各国主管决定影响。 MiCA 可以强化治理、托管、运营控制与问责。但它无法决定某个桥是否使用独立验证者,无法决定特权密钥是否被正确分离,也无法决定获得授权的签名者是否理解一笔恶意交易。 美国 GENIUS 法案(US GENIUS Act)于 2025 年 7 月 18 日签署成法,并建立了一个针对支付型稳定币的联邦框架。 它并不是针对每一条桥、交易所、钱包或 DeFi 协议的通用网络安全监管框架。 监管决定谁负责以及应存在哪些保障。安全工程决定在这些保障响应之前,伪造消息、遭攻破的密钥或恶意批准能否被执行。 在 2026 年剩余时间里需要关注什么 最终的 2026 安全图景不应仅通过累计的头条式损失来判断。
安全情报:关键指标
损失集中度
少数极端事件是否继续主导年度总量。
攻击面
钱包、行政、云与基础设施攻破是否仍比代码漏洞利用更“昂贵”。
按恢复调整后的损害
在冻结、偿付和协商回退之后仍有多少缺口。
归因质量
对国家支持团体的初步关联是否被完成的调查所支持。
控制采用情况
在下一次重大攻击之前,协议是否引入独立验证、交易模拟、密钥分离以及可执行的经济限额。
该排名是 7 月 17 日编制的一张快照,而不是年度最终记录。2026 年仍有将近 46% 的时间,历史损失数据可能会随着资产回收、代币价格修正、新识别钱包以及更清晰地区分名义敞口与已实现盗窃而继续变化。 证据支持一个更狭窄的结论:价值最高的事件越来越多地瞄准了围绕智能合约的控制系统,而不是仅仅瞄准合约逻辑本身。这些控制系统包括:签名者、设备、RPC 基础设施、特权服务以及验证网络。
本文仅用于教育目的。事件估值可能会因资产价格变动、恢复资金、归因修订以及毛暴露、已实现提取和净损失之间的差异而发生变化。
1.13万 热度
136.95万 热度
7.19万 热度
181.8万 热度
39.59万 热度
截至目前 2026 年最大的加密货币黑客攻击与骗局
据 CertiK 的 H1 安全报告,2026 年上半年,Crypto 安全损失在 344 起事件中达到 13160亿美元。约 1.153 亿美元被冻结或被退回,使调整后的损失降至约 12 亿美元左右。 对比 2025 的表观好转需要背景。上一年上半年的总额包含了非同寻常的 14.5 亿美元 Bybit 事件。如果不计入这单一事件,CertiK 估计 2026 年的可比损失约增加 28%。 这些损失的分布与总量同样重要。单起事件的平均成本约为 382 万美元,而中位损失仅为 138,703 美元。因此,平均值是中位数的 27 倍以上,表明少数极端故障推动了整体结果。 仅三起事件——Kelp DAO、Drift Protocol 以及一笔 2.84 亿美元的定向网络钓鱼盗窃——就约占所有上半年报告损失的 65%。 一个“损失排名”需要的不止一个数字 Crypto 事件报告经常会对比衡量不同形式损害的指标。
毛损失
在恢复之前,从协议或受害者中被移除的价值。
实现提取(Realized extraction)
攻击者成功转换为可转移经济价值的资产。
净损失
在冻结、退回、偿付和恢复之后仍然缺失的金额。
用户负债(User liabilities)
平台欠付的索赔,可能大于或小于攻击者最初的收益。
名义敞口(Notional exposure)
理论上被欺诈性发行或置于风险中的资产价值,即使攻击者无法变现全部金额。
下方排名主要使用已报告的毛损失。恢复、争议估值以及攻击者收益与平台负债之间的差异会另行说明。 对于涉及未支持代币创建的事件,已实现提取比欺诈性供应的面值更有意义。否则,一个攻击者如果创建 1 亿美元的流动性差代币却只提取了 100 万美元的真实抵押品,就可能被错误地排成“偷走了全部 1 亿美元”的等级。 2026 年报告的最大 Crypto 损失
关于近期安全事件的声明
1 月 31 日早些时候(APAC 时区)下午不久,约 $40M 从 Step Finance 金库中被转走。这是由于我们的执行团队设备遭到攻破所致。
我们在立即发现该漏洞后便开始着手……
— Step☀️ (@StepFinance_) 2026 年 2 月 2 日
更早的链上估计将损失更接近 2,700 万美元,因为其聚焦于最初识别出离开金库钱包的约 261,854 SOL。Step 后来的数字包含了更广泛的受影响资产群体。 使用项目给出的 4,000 万美元毛损估计,同时分别披露回收金额,比起在不解释估计差异原因的情况下只选择一个数字,能够呈现更完整的画面。 一次攻击的财务后果也可能超出转给攻击者的金额。紧急融资、法律费用、用户补偿、中断的运营以及丢失的收入,都可能使最终的业务影响大于最初的链上提取。 5. Humanity Protocol – 3,600 万美元 Humanity Protocol 在 6 月 9 日遭到攻击,原因是遭攻破的设备暴露了与特权项目账户相关的钱包数据和私钥。 在其官方说明中,Humanity 表示攻击者从该设备复制了私钥,并用它们执行了链上攻击。 该项目还表示,以太坊 H 代币合约受到另一套独立的 clean multisig(清洁多重签名)保护,并且其规范的主网桥没有遭到攻破。
https://t.co/VjouykTSPw
— Humanity (@Humanityprot) 2026 年 6 月 12 日
公开估计范围约为 3,100 万美元到 3,600 万美元,部分原因在于被盗 H 代币按不同市场价格估值,并且事件不同阶段的计价不同。 更重要的结构性问题是:多个特权凭证集中在同一个遭攻破的端点上。 多重签名只有在其密钥分散于不同人员、设备、地点和管理环境时才提供有意义的保护。存储在同一台计算机上或可从同一台计算机恢复的多个凭证,仍然可以满足链上签名阈值,同时在实际层面仍作为单一点故障运作。 6. Resolv Protocol – 约 2,680 万美元 Resolv Protocol 在 3 月 22 日遭到利用,原因是攻击者攻破了其云基础设施,并获得了通过 AWS Key Management Service 控制的一项关键资源的访问权限。 Resolv 使用一个链下服务来授权在用户存入抵押品后创建 USR。 根据 CertiK 的事件分析,攻击者先进行了相对较小的合法 USDC 存入,然后使用遭攻破的服务角色授权了两笔交易中合计约 8,000 万 USR。 合约验证该授权来自已批准的服务。它设置了最小输出,但没有强制与用户存入抵押品挂钩的最大金额。 一旦特权服务被攻破,攻击者就能产生在密码学上有效但经济上无法支撑的授权签名。 这并不意味着云密钥管理服务天生不适用于 Crypto 基础设施。更大的设计问题在于:不受限制的经济权限被授予了同一个服务角色。 当接收这些签名的合约不能独立强制执行抵押率、铸造上限、交易限制或提取速度时,被保护的密钥仍可能变成灾难性的故障点。 7. Truebit – 2,600 万美元 Truebit 在 1 月 8 日遭到利用,原因是其在 2021 年部署的 bonding-curve(债券曲线)合约中存在整数溢出漏洞。 该合约使用 Solidity 0.5.3 编译完成,而当时还未在 Solidity 0.8.0 中引入自动溢出保护。 攻击者提供了一个异常巨大的数值,导致算术计算回绕到接近零的数字。这使得几乎不需要 ETH 就可以铸造大量 TRU,然后再用这些 TRU 兑换合约中持有的真实 ETH。 Chainalysis 估计主要损失为 2,620 万美元。CertiK 将合并后的金额更接近 2,660 万美元,其中包括约 224,000 美元被第二名攻击者提取。 该漏洞实现并未在 Etherscan 上公开验证。未验证并不妨碍攻击者对其进行审查。 合约字节码可以反编译,旧编译器行为可以被识别,并且可通过模拟或链上分叉测试疑似漏洞。 Truebit 是 2026 年更广泛模式中最清晰的主要例外。它的损失来自公开执行逻辑,而非被攻破的操作权限。 它也说明:只要合约仍保有资金或权限,就必须在审计、监控和漏洞赏金范围内保持处于控制之中。 为什么 Echo Protocol 不应被列为 7,670 万美元的盗窃 Echo Protocol 有时被描述为遭受 7,670 万美元损失,因为攻击者使用遭攻破的管理员密钥铸造了 1,000 个未支持的 eBTC,并带有该名义价值。 攻击者并没有从现实资产中提取 7,670 万美元。 据 Merkle Science 称,这些欺诈性 eBTC 中有 45 个被存入 Curvance 借贷协议。 攻击者借入了约 11.29 WBTC,价值约 86.7 万美元,然后其余 955 个未支持 eBTC 被销毁。 因此,准确数字是:
将全部名义金额都归类为被盗会把已实现的损害高估将近 90 倍。 Echo 仍然暴露出一个重要的抵押风险问题。Curvance 的预言机正确识别了市场为 eBTC 指定的价值,但它无法判断这些特定代币是在没有支持的情况下被创建的。 价格完整性与发行完整性并不相同。 接受外部发行抵押品的借贷协议需要针对异常供给创建、铸币权更改、抵押品突然存入、抵押品核验以及发行方层面的行政风险设置控制措施。仅靠正确的价格数据源无法回答这些问题。 最大的共同故障是控制平面 2026 年最大事件并不共享同一种代码漏洞。他们共享的是:负责决定代码可以做什么的系统中的弱点。 用传统基础设施术语来说,执行层处理普通活动,而控制平面决定权限、配置、可信数据源以及例外行动。
这种区分与最大的事件高度对应:
Kelp: 验证者接受了伪造的源链活动版本。
Drift: 有效签名转移了行政控制权。
Step: 遭攻破的执行设备暴露了金库权限。
Humanity: 遭攻破的端点暴露了特权密钥。
Resolv: 遭攻破的服务角色创建了有效但经济上无法支撑的授权。
Echo: 一个管理员密钥即可授予无限制的铸造权限。
Truebit: 例外来自旧合约代码中的算术缺陷。
CertiK 记录了今年上半年 204 起代码漏洞事件,造成约 1.516 亿美元损失。钱包攻破仅在 33 起事件中造成了 4.445 亿美元。 这意味着平均每起代码漏洞事件约 74.3 万美元,而每起钱包攻破事件约 1,350 万美元。 平均而言,钱包攻破的成本大约是代码漏洞的 18 倍。 这种对比并不意味着智能合约审计不再重要。它表明,如果对合约进行审计时排除了其签名者、RPC 依赖、行政接口、云角色以及紧急控制,那么金融系统中相当一部分仍未被测试。 五项能解决“实际故障”的控制措施 在身份验证后强制经济限制 有效签名应证明是谁批准了某项操作。它不应授予无限制的经济权力。 铸造、桥接、抵押品批准以及提取仍可通过最大交易规模、滚动限额、抵押率、时间延迟、资产特定上限以及自动暂停来限制。 这些控制或许无法阻止凭证被攻破,但可以防止单个被攻破的密钥立即创建无限的责任。 度量“独立性”而非“密钥数量” 当三把密钥可以从同一台笔记本电脑恢复,或通过同一个公司账户进行控制时,3-of-5 多重签名就没有意义上的分散。 NIST 的密钥管理指导强调生命周期控制,包括授权、备份、问责、职责分离、泄露响应以及对密钥材料的保护。 协议应识别所谓独立的签名者是否共享设备、密码管理器、云租户、恢复流程、物理位置或汇报链路。 监控关系,而不只是交易 Kelp 利用中的每一笔交易看起来都合法。可检测到的失败点是两条链之间缺失的关系:rsETH 在以太坊上被释放,却没有在源链上被销毁。 桥接监控应持续地在每个相关网络上对锁定、销毁、铸造和释放进行对账。 类似的不变量检查还可以将存入的抵押品与铸造出的代币、储备与流通供应、以及批准的提取限额与实际外流进行对比。 签名前先模拟行政意图 硬件钱包保护私钥,但它们无法判断合法用户是否在批准一笔恶意交易。 行政交易应在执行前于独立环境中进行解码与模拟。 签名者需要看到由此产生的权限变更、新批准的抵押资产、定价参数、提取限额、合约升级以及所有权转移,而不仅仅是交易哈希或模糊的钱包提示。 将旧合约保留在安全边界内 合约并不会因为运行了数年且未发生事故就变得更安全。 任何持有资产、处理赎回、控制协议权限或仍与当前产品保持连接的部署,都应具备已验证的源代码、记录的编译器假设、持续的主动监控,以及纳入审计与漏洞赏金计划。 AI 辅助反编译可能会降低攻击者识别旧的算术、访问控制或校验缺陷所需的时间。随着这些工具不断进步,“通过晦涩隐藏实现安全”的效果会变得更弱。 AI 正在放大既有的欺诈模型 AI 并没有创造 Kelp、Drift、Resolv 或 Echo 背后的核心漏洞。它更直接的影响是降低针对性研究、冒充、本地化以及持续沟通的成本。 Chainalysis 的 2026 Crypto Crime Report(分析 2025 年活动)发现:与 AI 服务提供商存在可识别关联的诈骗行动,其盈利能力大约是没有这些关联的诈骗的 4.5 倍。 这些证据不应被用来证明 2026 年每一场复杂攻击都使用了 AI。它表明:AI 辅助的行动本就能产生更高回报,并且可能让多种已存在的技术更易规模化:
合成身份
深度伪造视频与语音冒充。
高级侦察
在社交与职业网络中进行目标研究。
多语言社会工程
使用多种语言展开长期对话。
自适应网络钓鱼
克隆界面与个性化钓鱼页面。
自动化漏洞研究
对合约进行自动化分析与反编译字节码。
更可能的发展是社会与技术方法的组合。社会工程获取凭证或授权;既有协议权限则会把这种访问转化为财务损失。 监管变化:问责而非利用机制 欧盟 MiCA 过渡期于 2026 年 7 月 1 日结束。覆盖范围内的加密资产服务提供商通常现在需要获得授权才能继续在欧盟运营,且需受监管范围以及各国主管决定影响。 MiCA 可以强化治理、托管、运营控制与问责。但它无法决定某个桥是否使用独立验证者,无法决定特权密钥是否被正确分离,也无法决定获得授权的签名者是否理解一笔恶意交易。 美国 GENIUS 法案(US GENIUS Act)于 2025 年 7 月 18 日签署成法,并建立了一个针对支付型稳定币的联邦框架。 它并不是针对每一条桥、交易所、钱包或 DeFi 协议的通用网络安全监管框架。 监管决定谁负责以及应存在哪些保障。安全工程决定在这些保障响应之前,伪造消息、遭攻破的密钥或恶意批准能否被执行。 在 2026 年剩余时间里需要关注什么 最终的 2026 安全图景不应仅通过累计的头条式损失来判断。
安全情报:关键指标
损失集中度
少数极端事件是否继续主导年度总量。
攻击面
钱包、行政、云与基础设施攻破是否仍比代码漏洞利用更“昂贵”。
按恢复调整后的损害
在冻结、偿付和协商回退之后仍有多少缺口。
归因质量
对国家支持团体的初步关联是否被完成的调查所支持。
控制采用情况
在下一次重大攻击之前,协议是否引入独立验证、交易模拟、密钥分离以及可执行的经济限额。
该排名是 7 月 17 日编制的一张快照,而不是年度最终记录。2026 年仍有将近 46% 的时间,历史损失数据可能会随着资产回收、代币价格修正、新识别钱包以及更清晰地区分名义敞口与已实现盗窃而继续变化。 证据支持一个更狭窄的结论:价值最高的事件越来越多地瞄准了围绕智能合约的控制系统,而不是仅仅瞄准合约逻辑本身。这些控制系统包括:签名者、设备、RPC 基础设施、特权服务以及验证网络。
本文仅用于教育目的。事件估值可能会因资产价格变动、恢复资金、归因修订以及毛暴露、已实现提取和净损失之间的差异而发生变化。