近九成被盗资金无法追回:2026上半年Web3攻击目标正从“代码”转向“人”

2026 年上半年,加密行业公开安全事件共 182 起,损失约 9.56 亿美元。事件数量同比上升约 50%,总损失同比下降 60%,主因是去年 Bybit 事件的极端个案未再重现;剔除后实际损失不降反升,攻击频次与烈度正在向更隐蔽的方向迁移。

  • 项目方:损失集中于审计盲区。KelpDAO 因跨链桥单点验证被攻破损失约 2.85 亿美元,Drift Protocol 遭持续半年的社会工程诱导签名损失 2.85 亿美元,另有多起云密钥泄露、开发者设备入侵事件。供应链投毒波及 LiteLLM、echarts-for-react 等主流组件,信任链传递攻击使“官方来源”不再安全。
  • 用户:攻击伪装成日常入口。恶意浏览器扩展、搜索广告投毒、AI 合成视频会议等手法让受害者在无戒备状态下泄露资产。核心底线:任何索取助记词的页面均属诈骗。
  • AI 攻击:从伪造内容到合成环境。Agent 通过间接提示注入即可执行恶意转账,AI 生成的完整社交环境让受害者在合成现实中失去判断力。攻击链条已延伸至记忆污染、工具穿透等环节。
  • 资金去向:追回率仅 12.3%。洗钱链路高度工业化,隐私协议上半年流入约 9.74 亿美元,盗币工具服务化拉低攻击门槛。

2026 年上半年的安全教训,是攻击范式正从代码转向人、基础设施与信任本身。防线必须前移至“确认”之前:项目方应杜绝单点风险,用户不签不明交易,Agent 执行需硬性约束。最需要修补的,不是某份合约,而是人与流程。

总结

2026 年上半年,加密行业共发生 182 起公开安全事件,损失约 9.56 亿美元。比损失总额更值得警惕的是资金去向:据慢雾统计,上半年仅 18 起事件的被盗资金获得追回或冻结,合计约 1.18 亿美元,占总损失的 12.3%,其余近九成被盗资金,已无法挽回。

另一个数字则容易被误读:9.56 亿美元较去年同期下降了近六成,但这并不意味着行业变得更安全。损失回落几乎完全来自去年 Bybit 单一巨额事件(约 15 亿美元)未再重演;事件数量实际同比上升约 50%。攻击并未减弱,而是改变了方向——从针对协议合约,转向针对人。

上半年损失最高的两笔攻击,都没有通过攻破智能合约得手:Drift Protocol 被一场持续半年的社会工程渗透卷走约 2.85 亿美元,起点只是一名多签签署人签下的几笔“看不出影响”的交易;新加坡一名受害者被请进一场政府高官均由 AI 生成的视频会议,损失约 490 万新元。最昂贵的漏洞,出现在人身上。

这是 OKX Web3 安全团队联合慢雾SlowMist、OtterSec发布的《2026 OKX Web3安全半年报》的核心判断之一,与慢雾同期发布的《2026上半年区块链安全与反洗钱报告》有着共同的结论。两份报告分别来自交易平台与安全公司,却指向同一判断:攻击的频次在上升,手法在进化,目标正从“代码”转向“人”。

损失同比下降近六成,攻击活动不降反升

同一组数据,以不同口径切分,会得出相反的结论,这是理解这半年安全态势的前提。

据 OKX 报告援引慢雾被黑档案库的统计,上半年 182 起事件、损失约 9.56 亿美元;2025 年同期为 121 起、约 23.73 亿美元。事件数量同比上升约 50%,金额同比下降约 60%。金额回落的主因,是 2025 年 2 月 Bybit 事件(约 15 亿美元,黑客攻陷其签名工具 Safe{Wallet} 开发者的电脑、篡改官网脚本)属于极端个案。OKX 报告对此的判断是:剔除该异常值后,今年的可比损失不降反升。

OKX 报告进一步按攻击成因做了双口径拆分:按事件数量,合约与逻辑漏洞仍是头号成因,共 85 起;但按损失金额,供应链攻击以约 2.98 亿美元居首,其后为合约漏洞(约 1.52 亿)与私钥泄露(约 1.30 亿)。慢雾将这一特征概括为八个字:事件分散化,损失集中化。其中,真正致命的大额损失,正集中于基础设施、跨链与供应链等关键环节。一个失衡的注脚是:跨链桥全半年仅发生 20 起事件,却造成约 3.46 亿美元损失。

资金不再主要从合约漏洞流失。OKX 报告将这半年的变化归纳为三条主线:大额损失越来越多发生在合约之外;普通用户成为主要攻击目标;AI Agent 从工具变为猎物。 此外还有两条贯穿始终的线索:渗入开发环节的供应链投毒,以及所有被盗资金最终汇入的洗钱下游。以下逐一展开。

项目方:最大的损失,发生在审计覆盖不到的地方

上半年损失最严重的项目,多数并非未经审计,失守点恰恰位于审计范围之外:签名流程、云端密钥、验证节点、开发者设备。审计能够证明合约逻辑无误,却无法证明这些运营环节安全。

KelpDAO:被攻破的不是合约,而是验证路径。 这是上半年最大的单笔损失。据 OtterSec 复盘,攻击者一边污染 LayerZero 内部 RPC 节点,一边对诚实的外部节点发起 DDoS。跨链消息本应由多个独立节点交叉验证,但该桥当时采用“1-of-1”单一验证节点配置。唯一的验证点接收到的均为伪造数据,最终对一笔没有真实资产支撑的提款予以放行,约 116,500 枚 rsETH 被转出,其中约 7,500 万美元事后被冻结。单一验证节点长期被视为高风险配置,过去只是架构评审中的理论提示,KelpDAO 事件之后,它成为一笔接近 3 亿美元的现实损失。慢雾补充了赃款去向:LayerZero 将事件归因于 Lazarus 子团伙 TraderTraitor,被盗代币随后被用作抵押品,在 Aave 等借贷平台借出约 2.36 亿美元真实资产(WETH),一度引发 DeFi 市场的流动性危机。

Drift:一次历时半年的签名诱导。 其机制值得说明:durable nonce 相当于一张“预先签署、日后任意时点均可兑现”的交易凭证。攻击者以伪装的量化机构身份、超过 100 万美元的真实存款经营了半年信任,诱导签署人预签了此类管理交易。签署当时看不出任何影响;当项目方随后调整多签阈值、出现一个缺乏 timelock(时间锁:敏感操作须经公示延迟方可生效)保护的窗口时,攻击者广播了预先获得的签名交易,12 分钟内完成 31 笔提款,卷走超过半数锁仓资产。这起事件的核心教训在于:签署当下“没有影响”的交易,不代表未来不会被兑现;盲签、预签与无法解析的管理交易,都应被视为高危操作。

单点失守的群像。 Resolv Labs 的 AWS 云密钥被盗,攻击者借此增发约 8,000 万枚无锚定代币;Step Finance 为高管设备被攻破、私钥被用于清空金库;Humanity Protocol 为开发者设备感染恶意软件、私钥失控。慢雾提到,链上分析师 ZachXBT 追踪发现其赃款与 KelpDAO 被盗资金存在混币行为,基本排除内部作案的可能,再次指向 Lazarus。

慢雾报告还记录了一组更为底层的案例,将攻击下探至密码学工程实现层面。三起事件的共同点是:漏洞均不在代码审计的常规覆盖范围内。

  • Taiko(6 月 22 日,约 170 万美元):一把签名私钥被误提交至公开的 GitHub 仓库,攻击者借此伪造二层网络状态证明、骗取资金释放,TAIKO 代币短期下跌超 20%。

  • SecondFi / 原 Yoroi(6 月 21–23 日,约 240 万美元):签名算法实现缺失一个必要的随机遮蔽步骤,导致单次链上签名即可反推出完整私钥,374 个地址被盗。缺陷源自案发前两周引入的一个未经审计的第三方组件。

  • THORChain(5 月 15 日,约 1,070 万美元):金库私钥由多节点共管(门限签名),本意是任何单一节点均不掌握完整私钥;但一个恶意节点在多轮正常签名过程中逐步收集密钥碎片,最终重建出完整私钥。

从跨链验证、云端密钥到签名算法,这些案件呈现的是同一种失败的不同形态:关键路径上只要存在一个能够独立决定资金去向的节点,它就会成为攻击者的首选目标。

基于同样的判断,OKX 在签名风控上不仅验证“交易是否由本人发起”,更侧重让用户在签名前理解交易后果。围绕 durable nonce、账户所有权变更等高危场景,OKX 上半年累计拦截或告警相关高风险操作超 400 万次、保护金额累计约 5.26 亿美元,并已对超过 5 万种链上方法进行解析,将难以读懂的 calldata 转译为“这笔交易将变动哪些资产、授予何种权限”。需要指出的是,此类能力只能降低而非消除风险,交易平台与钱包服务方本身即是最高价值的攻击目标,2025 年 Bybit 事件正是攻破签名工具所致,任何一方都无法宣称自身免疫。

用户侧:攻击始于最熟悉的入口

当攻击协议的成本升高,攻击者转向了用户。据 OKX 报告,如今的攻击入口多为用户戒备最低的场景:应用商店、搜索结果首位、好友账号、会议软件、招聘流程。

  • 恶意浏览器扩展采用“本地持壳、云端投毒”模式:扩展本体不含恶意逻辑,可通过应用商店的静态审查;真正的钓鱼页面由远程服务器实时下发,可随时更换域名(慢雾于 5 月捕获过一起仿冒 TronLink 的同类扩展)。用户一旦在此类页面输入助记词,资产控制权即告易手。

  • 搜索广告投毒则更贴近日常操作。OKX 报告记录的一起案例中,一名用户在购入新电脑后搜索开发工具,点击了搜索结果顶部的付费广告,并按页面提示在终端执行了一段“安装命令”,而该命令实际部署了剪贴板劫持木马;其后该用户转账约 2 万美元时,收款地址被自动替换。此类攻击的难防之处在于:受害者全程只进行了“搜索官网、下载工具、复制命令”等常规操作。

  • 招聘面试骗局遵循“侦察—画像—定向打击”的路径:攻击者以技术面试为名,要求应聘者共享屏幕、打开钱包以“确认 DeFi 使用经验”,实际在记录其钱包地址、持仓与常用协议;随后针对受害者真实使用过的协议伪造空投页面、投放定制化钓鱼信息。OKX 报告记录的一起案例中,受害者因此损失约 8.8 万美元。

另有两类新手法值得注意。其一为假“2FA 安全验证”:攻击者以钱包官方名义发送邮件,使用与官方仅差一个字符的仿冒域名,辅以倒计时制造紧迫感,诱导用户输入助记词“完成验证”。其二为业务流程欺诈:以“外部审计”、“代币归属确认”等业务场景为诱饵投递恶意附件(慢雾分析的一个样本以双扩展名将脚本伪装为文档),打开后伪装成系统更新窃取密码,继而申请摄像头、录屏与键盘监听权限,其最终目标往往是办公终端与云服务权限,而非个人钱包。

针对前者,两份报告给出了一致的底线提示:

任何要求输入助记词以进行验证、认证、恢复、升级的页面,均属诈骗。助记词不是验证码,而是资产控制权本身;任何正规钱包都不会通过网页索取助记词。

由于大量损失并非始于链上交易,而是始于更早的恶意应用或钓鱼网站,OKX 已将防护前移至设备与访问入口:其安全扫描助手累计完成超 20 万次风险检测、发现超 6 万次高风险应用;针对钓鱼网站与恶意 DApp,累计拦截超 700 万次风险网站访问,力求在用户输入助记词、连接钱包之前完成拦截。

而在攻击者接触用户之前,相当一部分风险早已埋入更上游的环节——软件供应链。

供应链:被投毒的不是软件包,而是信任本身

供应链投毒的特殊性在于:受害者没有任何失误,只是照常安装了一个依赖、更新了一个版本、访问了一个官方域名。这是慢雾报告着墨最重的一章,三个代表性案例分别体现了此类攻击在广度、深度与高度上的演进。

  • 广度:Shai-Hulud 蠕虫。 5 月中旬,一个账号在 22 分钟内发布了涉及 317 个包名的 637 个恶意版本,波及 echarts-for-react(月下载量超 380 万次)、size-sensor(月下载量超 420 万次)等热门组件。恶意包在安装环节触发混淆载荷,系统性收集 AWS、GCP、Azure 云凭据、Kubernetes 集群密钥、SSH 私钥等多类敏感信息并加密外传,同时内置自传播模块实现蠕虫式扩散,还预置了针对 Claude Code、VS Code 的持久化机制。其窃取目标不再是单个软件包,而是整条开发流水线的权限。

  • 深度:信任链的层层传递。 3 月,月下载量达 9,700 万次的 Python 库 LiteLLM 遭到攻击。攻击者并未直接入侵该库,而是先污染其构建流程所依赖的安全扫描工具 Trivy,借此窃取发布密钥并推送恶意版本。开发者信任 LiteLLM,LiteLLM 信任 Trivy,而 Trivy 已被攻破,这让本应承担防护职责的安全工具,反而成为攻击链的一环。同月慢雾监测到的 Apifox 官方 CDN 投毒亦属同类:攻击者篡改官方脚本、植入带随机定时器的恶意代码,安装后延迟半小时至三小时才发作,令用户难以将异常与具体操作关联。这表明,“官方来源”已不足以完全等同于“安全”。

  • 高度:攻击者的“攻击面思维”。 慢雾首席信息安全官 23pds 于 4 月预警:Lazarus 子组织 HexagonalRodent 以高薪远程岗位为诱饵,诱导开发者运行含后门的代码。据 OKX 报告,该组织大量借助 ChatGPT、Cursor 生成代码与话术,以 AI 建站工具伪造公司官网与高管身份,甚至利用 AI 对自身恶意代码进行“自查”以规避检测;仅一个季度就从超过 2,700 个开发者系统中窃取了钱包数据。与此同时,AI 生成的代码本身也在制造新的风险面,据OKX 报告援引 OtterSec 数据:佐治亚理工将 3 月 74 个 CVE 中的 35 个归因于 AI 生成代码,一次针对约 1,400 个“随手生成”应用的扫描发现了 2,038 个严重漏洞与 400 余个暴露的密钥。“功能可用”并不等同于“可进入生产环境”。

同类事件还包括停更 21 个月后突然出现异常版本的 node-ipc、横跨三大生态协同投毒的 TrapDoor 等。其共同指向一个结论:过去防护的重点是审计代码,如今则必须审计信任的来源。这一点对 Agent 生态尤为关键,Agent 会主动读取、安装并执行外部插件。基于此,OKX 在 Agentic Wallet 的插件接入上建立了涵盖代码安全、权限范围与外部依赖的准入审核与定期巡检机制,将“依赖是否可信”的判断前移至插件上线之前。

AI:从伪造单条内容,到合成整个环境

将前面的内容串联起来,我们可以看见一条隐含主线:外界对“更智能的系统”存在天然信任。而正在形成的下一个集体误判是:Agent 比人更可靠。 这一认知尚未被足够多的事故所修正,但代价已经显现。

5 月的 Bankr 事件是一个近乎不像“入侵”的案例:攻击者未窃取私钥、未攻击合约、未入侵服务器,只是请 Grok 翻译了一段摩尔斯电码。BankrBot 是部署于 X 平台、可依自然语言指令自动执行链上交易的 AI Agent。据慢雾复盘,攻击者先向关联钱包空投一枚会员 NFT、触发其高权限模式,再发送一条摩尔斯电码消息请 Grok 翻译;Grok 完成解码后 @BankrBot,将其中隐藏的转账指令(约 30 亿枚 DRB 代币)以明文输出,BankrBot 将其视为可信指令直接执行。损失约 15 万至 20 万美元(慢雾记为约 17.5 万美元),事后约 80% 得以追回。Grok 与 BankrBot 均无传统意义上的漏洞,真正失效的是两个自动化系统之间未经验证的信任边界。当 Agent 具备签名与转账能力,一条伪装为正常输入的恶意指令,即可转化为一笔真实的资产损失。

慢雾将针对 Agent 的攻击按其从认知到执行的链条划分为四层,每一层均有真实案例对应:

  • 输入层:间接提示注入。将恶意指令嵌入 Agent 会主动读取的外部内容,Bankr 事件即属此类。

  • 记忆层:记忆污染。Palo Alto Networks Unit 42 的验证表明,可将恶意规则写入 Agent 的长期记忆(如将攻击者地址标记为“常用收款地址”),并在后续会话中持续生效。

  • 工具层:权限穿透。5 月披露的 OpenClaw “Claw Chain”事件中,安全公司 Cyera 发现四个可串联利用的漏洞(最高危评级 CVSS 9.6),可逐步串联为对执行环境的完全控制。

  • 供应链层:OpenClaw 插件中心缺乏审核,恶意 skill 伪装为功能说明文档、以编码隐藏命令,并采用“两段式”从远程动态拉取真正的恶意载荷。

AI 对钓鱼场景更深层的改变,是将诈骗从“伪造单条内容”升级为运营一整套“合成现实”。据 OKX 报告转述 Check Point 披露的“楚门的世界”行动,攻击者将受害者引入一个私人投资群,群内的“专家”与“投资者”均由 AI 扮演,持续发布分析、展示收益并实时互动;受害者所面对的并非单个骗子,而是一个具备完整社交与信任结构的伪造环境。本文开篇提及的新加坡视频会议案(AI 生成的总理、总统与金融管理局代表同时在场,损失约 490 万新元)是同一手法的极端形态。

由此,攻击目标发生了根本转变:需要被欺骗的不再是用户对单条信息的判断,而是其对整体环境真实性的认知。“漏洞出现在人身上”这一判断也应进一步延伸,当机器开始代替人做出判断,风险边界便从“人”扩展至一切被默认信任的环节,包括机器与机器之间的信任边界。传统的“识别可疑信息”式防御正在失效。

在应对上,行业已形成一项共识:Agent 可以更智能地组织交易,但其执行环节必须受到更严格的约束。慢雾将安全能力嵌入 Agent 运行流程,其 MistEye Security Gate 为 Claude Code、Cursor 等编码代理提供“先检测、后执行”的硬阻断机制,MistTrack Skills 则依托超过 4 亿个链上地址标签、覆盖 19 条主流公链,在转账前完成反洗钱风险筛查。OKX 的思路同样是不将安全完全寄托于 Agent 自身的判断:无论交易由何种方式生成,均会在签名与广播前进行一次独立的风险检测,一经判定存在风险即要求二次确认或直接拦截。

六、资金流向:仅约 12% 可追回,洗钱已高度工业化

回到开篇的数字。本章的反洗钱与监管数据主要来自慢雾报告的追踪:上半年可实现资金追回或冻结的事件仅 18 起,涉及被盗约 3.89 亿美元,追回或冻结约 1.18 亿美元,占总损失的 12.3%。绝大部分被盗资金一经转出便难以追回,根本原因在于其下游的洗钱环节已高度工业化。

以 Lazarus 为例,其洗钱链路环环相扣:首先通过 Umbra 等隐私协议切断链上关联,再经 THORChain 等免实名跨链协议兑换为比特币(流动性充裕且便于拆分),随后将资金分散至数千个新地址,经 Sinbad、YoMix、Wasabi 等混币服务处理,最终通过中国 OTC 柜台或俄罗斯交易所网络(如 Garantex 及其继任者 Grinex)离岸兑换为法币。若被盗资产为 rsETH 一类代币,则会先在 DeFi 协议中抵押借出真实资产再行兑换,KelpDAO 赃款正是遵循此路径。资金一旦进入跨链与混币环节,追回窗口便基本关闭。

隐私协议的资金流入构成侧面印证:据慢雾基于 Dune 的统计,上半年主要隐私协议累计流入约 9.74 亿美元,其中 Tornado Cash 约占 71%,Railgun 约占 23% 且其流入近九成为稳定币。黑产的另一端则体现为工具的“服务化”:在慢雾追踪的盗币即服务(Drain-as-a-Service)平台中,Rublevka Team 自 2023 年以来累计窃取超过 1,000 万美元、至少完成 24 万次成功盗刷,并向下线提供最高 80% 的分成;StepDrainer 则将整套钓鱼工具明码标价,完整源码约 750 美元。攻击工具的获取门槛已降至极低水平。

监管的约束亦在收紧,且开始精准指向洗钱通道的关键节点。在慢雾梳理的动态中,最直接作用于上述链路的有三项:欧盟第 20 轮对俄制裁首次全面禁止与俄罗斯境内加密服务商交易,直指 Garantex、Grinex 一类出金通道;迪拜 DIFC 全面禁止隐私币交易,针对的是混币环节;中国八部门 2 月新规首次明确未经批准不得在境外发行挂钩人民币的稳定币。其余举措亦同向推进,香港发放首批稳定币发行人牌照,韩国拟对遭黑客攻击的交易所处以最高被盗额 10% 的罚款,美国 GENIUS Act 落地首份稳定币规则。洗钱链路的起点往往是一个恶意地址或一笔高危授权,OKX 报告亦强调,其 KYS 风险能力会持续识别异常地址、恶意代币与高危授权,力求在资金进入混币与跨链通道之前完成风险标记。

七、结语:将防线前移至确认之前

在 Drift 签署人按下确认键的瞬间,所有防御均已失去意义。2026 年上半年的多数教训,都发生在“确认”这一动作之前:有人签署了未能理解的交易,有系统授予了过大的权限,有团队信任了错误的数据源,有用户相信了一个足够逼真的伪装。

无论是 OKX 提出的“看懂再签、避免单点风险、先验证再相信”,还是慢雾贯穿全篇的“先验证、后信任”思路,最终都指向同一方向:将判断前移至动作发生之前。据此可归纳为三份清单。

面向项目方: 关键交易不应只确认“由谁签署”,还须确认“签署者是否理解其后果”。多签、合约升级、Owner 变更、跨链配置等操作应具备可解析、可模拟、可复核的流程;大额资金流出与权限变更应设置 timelock 与异常告警。不应令任何单一环节独立决定资金去向,比如一个 RPC、一个验证节点、一把云密钥或一个管理员地址。依赖扫描应纳入常态化流程;涉及资金、权限与部署的请求,不应仅通过单一渠道确认,视频会议与好友账号均不构成身份证明。

面向普通用户: 无法理解的交易不应签署。大额资产与日常交互钱包应分开存放,不常用的授权应定期撤销,对无限额度授权、Permit/Permit2 等操作尤须审慎,多数攻击并不会立即转移资产,而是先获取授权、再伺机行动。任何索取助记词的页面均属诈骗;任何要求远程控制、共享屏幕、安装陌生会议软件或执行终端命令的请求,都应先行核实。

面向 Agent 使用者与开发者: 输入过滤、工具调用沙箱、权限分级、敏感操作二次确认与执行前验证,是任何可持有资金的 Agent 的基础配置,而非可选项。不应将系统提示词当作安全控制手段;应由 Agent 负责生成方案,而由不可通融的规则系统负责授权。

2026 年上半年并非一次安全形势的整体好转,而是攻击范式的一次系统性迁移,从合约代码,转向代码之外的人、基础设施与信任本身。在 AI 合成现实成为可能的时代,需要验证的不再是某一条信息,而是环境本身。安全的目标从不是要求每一位参与者都成为专家,而是在其最易出错的环节,将风险拦截于确认之前。

2026 年上半年最需要修补的,不是某一份合约,而是人与流程本身。

分享至:

作者:OKX

本文为PANews入驻专栏作者的观点,不代表PANews立场,不承担法律责任。

文章及观点也不构成投资意见

图片来源:OKX如有侵权,请联系作者删除。

关注PANews官方账号,一起穿越牛熊
PANews APP
商务部批美炒作AI“蒸馏”,称美企同样大量使用中国模型
PANews 快讯