关键要点
- Hacken报告称,2026年第二季度在67起Web3安全事件中提取了7.639亿美元。
- 超过88%的损失从智能合约缺陷转变为操作和密钥管理妥协。
- 像Leo Fan这样的安全领导者预计,威胁行为者将在2026年下半年针对操作控制,而不是代码。
2026年第二季度是自2025年第二季度以来Web3安全最严重的时期,威胁行为者在67起安全事件中提取了763.9亿美元。本季度的定义性变化是脆弱性概况的根本变化:代码不再是主要的攻击面;操作控制和密钥管理才是。
超过88%的总损失来自于操作妥协,而非智能合约逻辑中的缺陷。机构资本已经在调整,将尽职调查的重点从时点审计转向持续监控、特权访问治理和多方授权框架。
根据Hacken的季度安全与合规报告,密钥和基础设施妥协占所有被盗资金的88.3%,约为6.745亿美元。智能合约漏洞仍然是最常见的攻击类型——67起事件中的44起——但仅占总损失的约11%。约75.5%的所有损失来自于两个被归因于朝鲜威胁行为者的事件,而只有9%的跟踪项目保持持续监控,4%的项目结合了审计、漏洞悬赏和实时监控。
第二季度的核心发现是有14个审核过的协议遭到侵犯——这 stark 指示着智能合约审核实际评估的内容与威胁行为者实际攻击的地方之间的日益扩大分歧。对于安全专家来说,这些违规行为暴露了将一项时点代码审查视为全面安全保护的致命缺陷。
“最大误解是审计是安全证书,”Cysic的创始人Leo Fan说。“实际上,这是对特定代码库在特定时间点的范围评估。审计并不自动涵盖签名设备、云基础设施、操作权限、已部署的字节码、后续升级、第三方依赖关系或仍然可调用的旧合约。”
Panther Hollow Ventures的创始合伙人及总法律顾问Eric Swartz同样表示,将审计视为终点将协议置于暴露状态。“审计告诉你某一时刻一个系统的样子,”Swartz说。“它并不保证未来的升级、操作变更或新的攻击方法不会引入风险。最强大的团队将审计视为更广泛安全程序的一部分。”
Genius的CTO Samuel Videau指出,审计报告的范围部分往往揭示了未评估的内容。“几乎90%的第二季度损失来自密钥、签名者和基础设施,全部在那个范围部分之外,但14个审核项目仍然被耗尽,”Videau说。“这份报告卡并不是安全程序。”
Arch的CTO和联合创始人Himanshu Sahay强调,审计不能单独存在。“审计是对被审查的代码和架构的一个重要的时间点评估,但它无法考虑每一个操作风险或系统未来变更,”Sahay说。“安全需要被视为一个持续的过程。”
与此同时,随着智能合约防御成熟,链上逻辑越来越难以妥协,威胁行为者已果断转变。攻击者不再是突破重重防护的前门,而是系统地完全绕过代码,利用链下基础设施的软肋。
“最被低估的表面是链下控制平面:签名设备、密钥生成和轮换程序、云身份、CI/CD管道、后端服务、桥接验证者和紧急管理员路径,”Fan说。“团队往往会确保密钥存储,但对密钥的实际使用方式关注较少……一旦被妥协,攻击者可以产生在链上技术上有效的交易,这使得预防和检测变得更加困难。”
云边界本身为许多Web3开发者提供了虚假的安全感。
“最大的假设是使用主要云提供商会默认使应用程序安全,”Lynq的CEO Jerald David说。“云提供商保护基础设施,但团队仍然负责系统的配置、凭据的管理以及谁有访问权限。”
与此同时,Videau警告说,不当的架构会使多签名保护失效。“整个操作运行在过度授权的服务角色和可以接触生产密钥的CI/CD管道上,如果一个服务帐户可以读取你的签名密钥,你的多签名就是表演,”Videau说。“仍然保持管理员权限的过时合约是另一个向量:你两年前发布的代码是一个活门,攻击者并不在乎你认为的范围。”
随着机构配置者重新校准他们的风险模型,资本部署的门槛显著提高。“机构准备好”不再仅由一份干净的审计报告定义,而是通过操作成熟度的证明、企业级治理和弹性的密钥管理控制来定义。
“我首先关注操作成熟度,”David说。“团队能否清楚地解释资本如何在系统中流动,控制的关键点在哪里以及如何监控风险?机构需要可预测性和透明度。”
Sahay指出,没有单一控制能够单独保证机构支持。“机构想了解关键系统是如何访问的,权限是如何管理的,活动是如何监控的,以及如果出现问题存在哪些流程,”Sahay说。“最终构建信任的是强有力的控制、透明度和操作纪律的结合。”
在评估协议时,Fan关注特权图:谁可以移动资产、替换签署者或改变保障。“如果我必须确定一个与机构信心最相关的控制,那就是在每一个资产移动和升级路径上都进行多方授权,”Fan说。“机构希望有证据证明单边行动是不可能的。”
Swartz补充说,机构优先考虑团队如何应对逆境。“机构知道没有协议是完全无风险的,”Swartz说。“重要的是团队是否具备良好的治理、强大的内部控制、风险透明性和出现问题时的清晰应对计划。”
五位专家一致认为,Web3必须采用分层防御架构,包括实时监控、严格的密钥管理和响应式漏洞悬赏,以保护自己免受不断演变的威胁。
“数字资产全天候运作,但支持它们的基础设施中的某些部分仍然按照传统金融时间表运作,”David指出。“随着市场变得更加机构化,支持资本流动和结算的基础设施也需要变得更加弹性。”
与此同时,专家们警告说,2026年下半年将会出现更多类似的情况。与其消耗周期反向工程审核过的智能合约,威胁行为者预计将继续攻击最易受阻碍的路径:操作控制、人为目标和关键基础设施。
“我预计操作访问控制攻击将继续主导损失:社会工程、凭据盗窃、签署者妥协、云或CI/CD入侵以及对链下验证者基础设施的攻击,”Fan预测。“单个智能合约漏洞将继续存在,但攻击者将继续瞄准通向权威的最短路径。”
Videau最后呼吁将安全支出与实际风险重新对齐:“在损失发生的地方支出。近90%的被盗资金通过密钥、签名者和基础设施转移,然而预算仍然大量用于合约审计。最糟糕的攻击将是那些无人预料到的,所以要像你的边界已经消失了一样去构建。”
免责声明:本文章仅代表作者个人观点,不代表本平台的立场和观点。本文章仅供信息分享,不构成对任何人的任何投资建议。用户与作者之间的任何争议,与本平台无关。如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到support@aicoin.com,本平台相关工作人员将会进行核查。