2026年上半年,加密行业共发生182起公开安全事件,损失约9.56亿美元。比损失总额更值得警惕的是资金去向:据慢雾统计,上半年仅18起事件的被盗资金获得追回或冻结,合计约1.18亿美元,占总损失的12.3%,其余近九成被盗资金已无法挽回。
另一个数字则容易被误读:9.56亿美元较去年同期下降了近六成,但这并不意味着行业变得更安全。损失回落几乎完全来自去年Bybit单一巨额事件(约15亿美元)未再重演;事件数量实际同比上升约50%。攻击并未减弱,而是改变了方向——从针对协议合约,转向针对人。
上半年损失最高的两笔攻击,都没有通过攻破智能合约得手:Drift Protocol被一场持续半年的社会工程渗透卷走约2.85亿美元,起点只是一名多签签署人签下的几笔“看不出影响”的交易;新加坡一名受害者被请进一场政府高官均由AI生成的视频会议,损失约490万新元。最昂贵的漏洞,出现在人身上。
这是OKX Web3安全团队联合慢雾SlowMist、OtterSec发布的《2026 OKX Web3安全半年报》的核心判断之一,与慢雾同期发布的《2026上半年区块链安全与反洗钱报告》有着共同的结论。两份报告分别来自交易平台与安全公司,却指向同一判断:攻击的频次在上升,手法在进化,目标正从“代码”转向“人”。
损失同比下降近六成,攻击活动不降反升
同一组数据,以不同口径切分,会得出相反的结论,这是理解这半年安全态势的前提。据OKX报告援引慢雾被黑档案库的统计,上半年182起事件、损失约9.56亿美元;2025年同期为121起、约23.73亿美元。事件数量同比上升约50%,金额同比下降约60%。金额回落的主因,是2025年2月Bybit事件(约15亿美元,黑客攻陷其签名工具Safe{Wallet}开发者的电脑、篡改官网脚本)属于极端个案。OKX报告对此的判断是:剔除该异常值后,今年的可比损失不降反升。
OKX报告进一步按攻击成因做了双口径拆分:按事件数量,合约与逻辑漏洞仍是头号成因,共85起;但按损失金额,供应链攻击以约2.98亿美元居首,其后为合约漏洞(约1.52亿)与私钥泄露(约1.30亿)。慢雾将这一特征概括为八个字:事件分散化,损失集中化。其中,真正致命的大额损失,正集中于基础设施、跨链与供应链等关键环节。一个失衡的注脚是:跨链桥全半年仅发生20起事件,却造成约3.46亿美元损失。
资金不再主要从合约漏洞流失。OKX报告将这半年的变化归纳为三条主线:大额损失越来越多发生在合约之外;普通用户成为主要攻击目标;AI Agent从工具变为猎物。此外还有两条贯穿始终的线索:渗入开发环节的供应链投毒,以及所有被盗资金最终汇入的洗钱下游。以下逐一展开。
项目方:最大的损失,发生在审计覆盖不到的地方
上半年损失最严重的项目,多数并非未经审计,失守点恰恰位于审计范围之外:签名流程、云端密钥、验证节点、开发者设备。审计能够证明合约逻辑无误,却无法证明这些运营环节安全。
KelpDAO:被攻破的不是合约,而是验证路径。这是上半年最大的单笔损失。据OtterSec复盘,攻击者一边污染LayerZero内部RPC节点,一边对诚实的外部节点发起DDoS。跨链消息本应由多个独立节点交叉验证,但该桥当时采用“1-of-1”单一验证节点配置。唯一的验证点接收到的均为伪造数据,最终对一笔没有真实资产支撑的提款予以放行,约116,500枚rsETH被转出,其中约7,500万美元事后被冻结。单一验证节点长期被视为高风险配置,过去只是架构评审中的理论提示,KelpDAO事件之后,它成为一笔接近3亿美元的现实损失。慢雾补充了赃款去向:LayerZero将事件归因于Lazarus子团伙TraderTraitor,被盗代币随后被用作抵押品,在Aave等借贷平台借出约2.36亿美元真实资产(WETH),一度引发DeFi市场的流动性危机。
Drift:一次历时半年的签名诱导。其机制值得说明:durable nonce相当于一张“预先签署、日后任意时点均可兑现”的交易凭证。攻击者以伪装的量化机构身份、超过100万美元的真实存款经营了半年信任,诱导签署人预签了此类管理交易。签署当时看不出任何影响;当项目方随后调整多签阈值、出现一个缺乏timelock(时间锁:敏感操作须经公示延迟方可生效)保护的窗口时,攻击者广播了预先获得的签名交易,12分钟内完成31笔提款,卷走超过半数锁仓资产。这起事件的核心教训在于:签署当下“没有影响”的交易,不代表未来不会被兑现;盲签、预签与无法解析的管理交易,都应被视为高危操作。
单点失守的群像。Resolv Labs的AWS云密钥被盗,攻击者借此增发约8,000万枚无锚定代币;Step Finance为高管设备被攻破、私钥被用于清空金库;Humanity Protocol为开发者设备感染恶意软件、私钥失控。慢雾提到,链上分析师ZachXBT追踪发现其赃款与KelpDAO被盗资金存在混币行为,基本排除内部作案的可能,再次指向Lazarus。
慢雾报告还记录了一组更为底层的案例,将攻击下探至密码学工程实现层面。三起事件的共同点是:漏洞均不在代码审计的常规覆盖范围内。Taiko(6月22日,约170万美元):一把签名私钥被误提交至公开的GitHub仓库,攻击者借此伪造二层网络状态证明、骗取资金释放,TAIKO代币短期下跌超20%。SecondFi / 原Yoroi(6月21–23日,约240万美元):签名算法实现缺失一个必要的随机遮蔽步骤,导致单次链上签名即可反推出完整私钥,374个地址被盗。缺陷源自案发前两周引入的一个未经审计的第三方组件。THORChain(5月15日,约1,070万美元):金库私钥由多节点共管(门限签名),本意是任何单一节点均不掌握完整私钥;但一个恶意节点在多轮正常签名过程中逐步收集密钥碎片,最终重建出完整私钥。
从跨链验证、云端密钥到签名算法,这些案件呈现的是同一种失败的不同形态:关键路径上只要存在一个能够独立决定资金去向的节点,它就会成为攻击者的首选目标。
基于同样的判断,OKX在签名风控上不仅验证“交易是否由本人发起”,更侧重让用户在签名前理解交易后果。围绕durable nonce、账户所有权变更等高危场景,OKX上半年累计拦截或告警相关高风险操作超400万次、保护金额累计约5.26亿美元,并已对超过5万种链上方法进行解析,将难以读懂的calldata转译为“这笔交易将变动哪些资产、授予何种权限”。需要指出的是,此类能力只能降低而非消除风险,交易平台与钱包服务方本身即是最高价值的攻击目标,2025年Bybit事件正是攻破签名工具所致,任何一方都无法宣称自身免疫。
用户侧:攻击始于最熟悉的入口
当攻击协议的成本升高,攻击者转向了用户。据OKX报告,如今的攻击入口多为用户戒备最低的场景:应用商店、搜索结果首位、好友账号、会议软件、招聘流程。
恶意浏览器扩展采用“本地持壳、云端投毒”模式:扩展本体不含恶意逻辑,可通过应用商店的静态审查;真正的钓鱼页面由远程服务器实时下发,可随时更换域名(慢雾于5月捕获过一起仿冒TronLink的同类扩展)。用户一旦在此类页面输入助记词,资产控制权即告易手。
搜索广告投毒则更贴近日常操作。OKX报告记录的一起案例中,一名用户在购入新电脑后搜索开发工具,点击了搜索结果顶部的付费广告,并按页面提示在终端执行了一段“安装命令”,而该命令实际部署了剪贴板劫持木马;其后该用户转账约2万美元时,收款地址被自动替换。此类攻击的难防之处在于:受害者全程只进行了“搜索官网、下载工具、复制命令”等常规操作。
招聘面试骗局遵循“侦察—画像—定向打击”的路径:攻击者以技术面试为名,要求应聘者共享屏幕、打开钱包以“确认DeFi使用经验”,实际在记录其钱包地址、持仓与常用协议;随后针对受害者真实使用过的协议伪造空投页面、投放定制化钓鱼信息。OKX报告记录的一起案例中,受害者因此损失约8.8万美元。
另有两类新手法值得注意。其一为假“2FA安全验证”:攻击者以钱包官方名义发送邮件,使用与官方仅差一个字符的仿冒域名,辅以倒计时制造紧迫感,诱导用户输入助记词“完成验证”。其二为业务流程欺诈:以“外部审计”、“代币归属确认”等业务场景为诱饵投递恶意附件(慢雾分析的一个样本以双扩展名将脚本伪装为文档),打开后伪装成系统更新窃取密码,继而申请摄像头、录屏与键盘监听权限,其最终目标往往是办公终端与云服务权限,而非个人钱包。
针对前者,两份报告给出了一致的底线提示:任何要求输入助记词以进行验证、认证、恢复、升级的页面,均属诈骗。助记词不是验证码,而是资产控制权本身;任何正规钱包都不会通过网页索取助记词。
由于大量损失并非始于链上交易,而是始于更早的恶意应用或钓鱼网站,OKX已将防护前移至设备与访问入口:其安全扫描助手累计完成超20万次风险检测、发现超6万次高风险应用;针对钓鱼网站与恶意DApp,累计拦截超700万次风险网站访问,力求在用户输入助记词、连接钱包之前完成拦截。
而在攻击者接触用户之前,相当一部分风险早已埋入更上游的环节——软件供应链。
供应链:被投毒的不是软件包,而是信任本身
供应链投毒的特殊性在于:受害者没有任何失误,只是照常安装了一个依赖、更新了一个版本、访问了一个官方域名。这是慢雾报告着墨最重的一章,三个代表性案例分别体现了此类攻击在广度、深度与高度上的演进。
广度:Shai-Hulud蠕虫。5月中旬,一个账号在22分钟内发布了涉及317个包名的637个恶意版本,波及echarts-for-react(月下载量超380万次)、size-sensor(月下载量超420万次)等热门组件。恶意包在安装环节触发混淆载荷,系统性收集AWS、GCP、Azure云凭据、Kubernetes集群密钥、SSH私钥等多类敏感信息并加密外传,同时内置自传播模块实现蠕虫式扩散,还预置了针对Claude Code、VS Code的持久化机制。其窃取目标不再是单个软件包,而是整条开发流水线的权限。
深度:信任链的层层传递。3月,月下载量达9,700万次的Python库LiteLLM遭到攻击。攻击者并未直接入侵该库,而是先污染其构建流程所依赖的安全扫描工具Trivy,借此窃取发布密钥并推送恶意版本。开发者信任LiteLLM,LiteLLM信任Trivy,而Trivy已被攻破,这让本应承担防护职责的安全工具,反而成为攻击链的一环。同月慢雾监测到的Apifox官方CDN投毒亦属同类:攻击者篡改官方脚本、植入带随机定时器的恶意代码,安装后延迟半小时至三小时才发作,令用户难以将异常与具体操作关联。这表明,“官方来源”已不足以完全等同于“安全”。
高度:攻击者的“攻击面思维”。慢雾首席信息安全官23pds于4月预警:Lazarus子组织HexagonalRodent以高薪远程岗位为诱饵,诱导开发者运行含后门的代码。据OKX报告,该组织大量借助ChatGPT、Cursor生成代码与话术,以AI建站工具伪造公司官网与高管身份,甚至利用AI对自身恶意代码进行“自查”以规避检测;仅一个季度就从超过2,700个开发者系统中窃取了钱包数据。与此同时,AI生成的代码本身也在制造新的风险面,据OKX报告援引OtterSec数据:佐治亚理工将3月74个CVE中的35个归因于AI生成代码,一次针对约1,400个“随手生成”应用的扫描发现了2,038个严重漏洞与400余个暴露的密钥。“功能可用”并不等同于“可进入生产环境”。
同类事件还包括停更21个月后突然出现异常版本的node-ipc、横跨三大生态协同投毒的TrapDoor等。其共同指向一个结论:过去防护的重点是审计代码,如今则必须审计信任的来源。这一点对Agent生态尤为关键,Agent会主动读取、安装并执行外部插件。基于此,OKX在Agentic Wallet的插件接入上建立了涵盖代码安全、权限范围与外部依赖的准入审核与定期巡检机制,将“依赖是否可信”的判断前移至插件上线之前。
AI:从伪造单条内容,到合成整个环境
将前面的内容串联起来,我们可以看见一条隐含主线:外界对“更智能的系统”存在天然信任。而正在形成的下一个集体误判是:Agent比人更可靠。这一认知尚未被足够多的事故所修正,但代价已经显现。
5月的Bankr事件是一个近乎不像“入侵”的案例:攻击者未窃取私钥、未攻击合约、未入侵服务器,只是请Grok翻译了一段摩尔斯电码。BankrBot是部署于X平台、可依自然语言指令自动执行链上交易的AI Agent。据慢雾复盘,攻击者先向关联钱包空投一枚会员NFT、触发其高权限模式,再发送一条摩尔斯电码消息请Grok翻译;Grok完成解码后 @BankrBot,将其中隐藏的转账指令(约30亿枚DRB代币)以明文输出,BankrBot将其视为可信指令直接执行。损失约15万至20万美元(慢雾记为约17.5万美元),事后约80%得以追回。Grok与BankrBot均无传统意义上的漏洞,真正失效的是两个自动化系统之间未经验证的信任边界。当Agent具备签名与转账能力,一条伪装为正常输入的恶意指令,即可转化为一笔真实的资产损失。
慢雾将针对Agent的攻击按其从认知到执行的链条划分为四层,每一层均有真实案例对应:输入层(间接提示注入)、记忆层(记忆污染)、工具层(权限穿透)、供应链层(OpenClaw插件中心缺乏审核)。AI对钓鱼场景更深层的改变,是将诈骗从“伪造单条内容”升级为运营一整套“合成现实”。据OKX报告转述Check Point披露的“楚门的世界”行动,攻击者将受害者引入一个私人投资群,群内的“专家”与“投资者”均由AI扮演,持续发布分析、展示收益并实时互动;受害者所面对的并非单个骗子,而是一个具备完整社交与信任结构的伪造环境。本文开篇提及的新加坡视频会议案(AI生成的总理、总统与金融管理局代表同时在场,损失约490万新元)是同一手法的极端形态。
由此,攻击目标发生了根本转变:需要被欺骗的不再是用户对单条信息的判断,而是其对整体环境真实性的认知。“漏洞出现在人身上”这一判断也应进一步延伸,当机器开始代替人做出判断,风险边界便从“人”扩展至一切被默认信任的环节,包括机器与机器之间的信任边界。传统的“识别可疑信息”式防御正在失效。
在应对上,行业已形成一项共识:Agent可以更智能地组织交易,但其执行环节必须受到更严格的约束。慢雾将安全能力嵌入Agent运行流程,其MistEye Security Gate为Claude Code、Cursor等编码代理提供“先检测、后执行”的硬阻断机制,MistTrack Skills则依托超过4亿个链上地址标签、覆盖19条主流公链,在转账前完成反洗钱风险筛查。OKX的思路同样是不将安全完全寄托于Agent自身的判断:无论交易由何种方式生成,均会在签名与广播前进行一次独立的风险检测,一经判定存在风险即要求二次确认或直接拦截。
资金流向:仅约12%可追回,洗钱已高度工业化
回到开篇的数字。本章的反洗钱与监管数据主要来自慢雾报告的追踪:上半年可实现资金追回或冻结的事件仅18起,涉及被盗约3.89亿美元,追回或冻结约1.18亿美元,占总损失的12.3%。绝大部分被盗资金一经转出便难以追回,根本原因在于其下游的洗钱环节已高度工业化。以Lazarus为例,其洗钱链路环环相扣:首先通过Umbra等隐私协议切断链上关联,再经THORChain等免实名跨链协议兑换为比特币,随后将资金分散至数千个新地址,经Sinbad、YoMix、Wasabi等混币服务处理,最终通过中国OTC柜台或俄罗斯交易所网络(如Garantex及其继任者Grinex)离岸兑换为法币。
隐私协议的资金流入构成侧面印证:据慢雾基于Dune的统计,上半年主要隐私协议累计流入约9.74亿美元,其中Tornado Cash约占71%,Railgun约占23%且其流入近九成为稳定币。黑产的另一端则体现为工具的“服务化”:在慢雾追踪的盗币即服务(Drain-as-a-Service)平台中,Rublevka Team自2023年以来累计窃取超过1,000万美元、至少完成24万次成功盗刷,并向下线提供最高80%的分成;StepDrainer则将整套钓鱼工具明码标价,完整源码约750美元。攻击工具的获取门槛已降至极低水平。
监管的约束亦在收紧,且开始精准指向洗钱通道的关键节点。在慢雾梳理的动态中,最直接作用于上述链路的有三项:欧盟第20轮对俄制裁首次全面禁止与俄罗斯境内加密服务商交易,直指Garantex、Grinex一类出金通道;迪拜DIFC全面禁止隐私币交易,针对的是混币环节;中国八部门2月新规首次明确未经批准不得在境外发行挂钩人民币的稳定币。洗钱链路的起点往往是一个恶意地址或一笔高危授权,OKX报告亦强调,其KYS风险能力会持续识别异常地址、恶意代币与高危授权,力求在资金进入混币与跨链通道之前完成风险标记。
结语:将防线前移至确认之前
在Drift签署人按下确认键的瞬间,所有防御均已失去意义。2026年上半年的多数教训,都发生在“确认”这一动作之前:有人签署了未能理解的交易,有系统授予了过大的权限,有团队信任了错误的数据源,有用户相信了一个足够逼真的伪装。无论是OKX提出的“看懂再签、避免单点风险、先验证再相信”,还是慢雾贯穿全篇的“先验证、后信任”思路,最终都指向同一方向:将判断前移至动作发生之前。据此可归纳为三份清单:面向项目方、面向普通用户、面向Agent使用者与开发者。2026年上半年并非一次安全形势的整体好转,而是攻击范式的一次系统性迁移,从合约代码,转向代码之外的人、基础设施与信任本身。在合成现实成为可能的时代,需要验证的不再是某一条信息,而是环境本身。安全的目标从不是要求每一位参与者都成为专家,而是在其最易出错的环节,将风险拦截于确认之前。2026年上半年最需要修补的,不是某一份合约,而是人与流程本身。
