过去十年,Web3 安全行业一直在给智能合约打补丁、修漏洞、做审计。现在,攻击者开始绕过代码,直接攻击「信任链」本身。
撰文:富贵
2026 年 9 月 24 日,Bitget 热钱包和温钱包丢了约 3.875 亿美元,就发生在几天前。攻击者攻进后端系统,塞进假交易数据,触发交易所自己的审批流程。CEO 后来在公告里说了一句话:「自家系统批准了转账。」私钥没漏,冷钱包也没动。
往前五个月,2026 年 4 月 18 日,KelpDAO 因为一个 RPC 节点被改了数据,凭空铸出约 2.9 亿美元的 rsETH。合约一行都没写错。攻击者拿到 LayerZero DVN 依赖的 RPC 列表,攻破两个独立集群,把 op-geth 换成恶意版本。恶意节点只对 DVN 的 IP 返回假数据,对监控工具返回真数据,再用 DDoS 逼系统故障转移到被污染的节点上。DVN 确认了一笔从未发生的交易,桥在没有真实 burn 的情况下放出了 116500 枚 rsETH。
再往前两周,2026 年 4 月 1 日,Drift 协议一个安全委员会成员提前签了张空白交易,约 2.85 亿美元十二分钟就被提空了。攻击者从 2025 年秋天开始装成量化机构,在国际会议上和核心贡献者线下吃饭,还给 Ecosystem Vault 存了一百多万美元真金白银。信任建立起来后,哄着人签了一笔看起来无害的管理交易——利用 Solana 的 durable nonce,把管理权转让藏在里面。Drift 刚把多签改成零延迟,去掉了 timelock,连反悔的时间都没留。
这三笔加起来不到十亿美元,全落在最近一年里。再往早推一年多,2025 年 2 月 21 日,Bybit 冷钱包转走约 14.5 亿美元,是加密货币到今天为止公开承认的最大一笔盗窃。攻击者没有破解以太坊的密码学,没有找到 Safe 多签合约的 bug,甚至没有直接碰到私钥。他们攻破了 Safe{Wallet}开发者的机器,在签名界面上注入了一段 JavaScript。三个签名人屏幕上看到的是「冷钱包转热钱包」的常规操作,点了确认。
四笔账加起来,二十四亿多美元。这四个案子,没有一个用了合约里没被发现的 0day。代码审过了,形式化验证做了,多签配了,冷钱包也分开放了,钱还是没了。
有人说 2026 年安全变好了。上半年全行业损失 9.56 亿到 13.9 亿美元,比去年少了一半。但把 2025 年那笔 14.5 亿的异常值去掉,CertiK 算的数同比涨了 28%,慢雾统计的事件数涨了 50%。单起事件损失中位数涨了 60.6%,到 16.9 万美元。数字看着好看,只是因为今年没再出一笔记进历史的大案子,不是贼收手了。贼变多了,分散了,每笔偷得更贵了。
我们一直在给防盗门换更厚的钢板,贼已经翻窗户了。
签名之外
密码学能保证别人伪造不了我的签名,但保证不了我为什么会签下这笔交易。
2026 年上半年,33 起钱包失陷丢了 4.45 亿美元。204 起代码漏洞丢了 1.52 亿。攻破人比攻破代码赚得多,这是数字明明白白摆着的。Hacken 的 Q2 报告更直接:88% 的损失来自运营层面的破坏,智能合约漏洞只占 11%。67 起事件里有 44 起是合约漏洞,但它们加起来只造成不到一成的钱。
Drift 那案子最典型。攻击者用半年时间建立信任,最后哄着安全委员会成员签了一笔看起来没什么问题的管理交易。这笔交易用了 Solana 的 durable nonce 机制,说白了就是一张签了名的空白支票,什么时候兑现都行。12 分钟,31 笔提款,锁仓资产一半多没了。
朝鲜的 Lazarus 把这套东西做成了流水线。做假简历,开假公司,LinkedIn 资料全是真的,投简历进目标公司,拿到 SSO 和 VPN 权限,潜伏几个月,一点点挪到签名的机器上。慢雾算过,朝鲜系 2024 年 1 月到 2025 年 9 月一共偷了 28.37 亿美元,2025 年一年就偷了 20.2 亿,占服务方损失的 76%。追回来 13.2%。Bybit 那笔钱,过了一年只冻结了 3.54%。
他们不找代码漏洞,找能签字的人。找到人,比找到 bug 便宜。
chain 的边界
blockchain 本身没被黑,blockchain 周围的东西被黑了。
KelpDAO 的合约一行都没写错。这是历史上第一起 RPC 节点返回假数据直接导致大额损失的案子。它说破了一件所有人都知道但没人当真的事:所谓去中心化应用,读数据的时候基本都靠两三个云厂商和 RPC 服务商。MetaMask 默认用 Infura,DApp 后端用 Alchemy 和 QuickNode,L2 排序器也靠这些节点,这些节点大多跑在 AWS us-east-1 上。一条链有一千个验证者,结果大家都信两三个云服务商返回的数据,这叫哪门子去中心化。
TRM Labs 的量化更锋利:基础设施与运营类事件只占事件数约 15%,却贡献了约 76% 的损失。慢雾上半年的数据说,供应链攻击按事件数排第三,但按损失金额排第一,约 2.98 亿美元,KelpDAO 一起就占了 2.9 亿。
传统 Hacker 也开始利用 blockchain 干这个破事了。2026 年 9 月的 Chainalysis 一份报告里管这个叫 Blockchain Dead Drops,区块链死信箱。恶意代码和控制指令不放服务器上,写进 BSC 的智能合约里,写进比特币交易里。封域名,拔服务器,没用。链上的数据删不掉,中毒的电脑只要能查块就能拿到新指令。过去 12 个月这类活动增长了 420%,朝鲜和伊朗关联的组织占了新增活动的三分之二。Google Threat Intelligence 也观察到 UNC5342 从 2025 年 2 月开始用 EtherHiding 手法,通过假招聘针对加密开发者,代码藏在 TRON、Aptos 和 BNB Chain 的智能合约里。
区块链最拿得出手的不可篡改,成了 Hacker 最稳的指挥服务器。
权限即攻击面
Web3 已经从漏洞经济,变成了权限经济。
以前攻击者干三件事:找 bug,利用 bug,把钱转走。现在也干三件事:找有签字权的人,哄着他签字,然后合法把钱转走。
Bybit 和 Bitget 两起案子放一块看,最能说明问题。Bybit 丢 14.5 亿,签名人屏幕上看到的是给热钱包转钱补流动性,实际签的交易是把钱转给黑客。Bitget 丢 3.875 亿,连前端都不用改,直接攻进后端系统,塞进去假的交易数据,交易所自己的审批流程觉得这是一笔正常内部转账,系统自己就把钱签出去了。
这两笔钱丢得都「合法」。多签流程走完了,签名是真的,合约执行完全符合规则。问题不是谁能攻破系统,是谁有资格批这笔转账。签名界面显示的东西能改,审批系统看到的数据能造假,三个签名的人如果都看同一个被污染的 RPC,都用同一个云服务商,那 3-of-5 只是数学上的去中心化,真出了事还是单点。许多协议只是在智能合约上做到了数学上的 3-of-5 去中心化,但在基础设施层,全套系统跑在同一个云厂商、依赖同一个 RPC、由同一个人操作浏览器,这是『伪去中心化』,也是最致命的单点。
2026 年这几起大额事故,KelpDAO 是 1-of-1 的单 DVN 验证,Drift 是 2-of-5 零延迟多签加空白支票,Resolv Labs 是单把 AWS KMS 密钥,Wasabi 是一个外部账户拿着全部管理员权限。四起案子没有一个新漏洞,全是已知的配置问题,全是单点。Dune 上的数据显示 LayerZero 生态 47% 的应用还在用 1-of-1 单 DVN,45% 用两个,只有 5% 用三个及以上。所有人都知道单点危险,嫌麻烦,就一直放着。KelpDAO 出事前十五个月,就有开发者在 Aave 治理论坛提醒他们多加几个验证者,没人改。现在两家打官司了。LayerZero 事后宣布,不再为任何 1-of-1 配置的应用签名。
最危险的交易,往往看起来最合规。
AI 攻击经济学的翻转
AI 没让攻击变聪明,是让攻击第一次能批量做了。
以前一个骗子盯一个目标,做一次社工,要花一个月,成本高。所以钓鱼都是广撒网,发一万封邮件,成两三单。现在 AI 能自动做假身份,自动做假网站,自动写钓鱼文案,自动扫代码找漏洞,自动找目标,自动试攻击。
朝鲜关联的 HexagonalRodent 三个月里从 2726 台开发者电脑上偷了 26584 个钱包。它的后台有实时 infostealer 视图、VNC 式远控、浏览器文件管理器,还有按团队和成员排布的钱包「绩效看板」。投递手法是在 VS Code 的 tasks.json 里配置 runOn: 「folderOpen」,开发者只要打开项目文件夹就执行,不需要点击任何东西。用 ChatGPT 和 Cursor 写恶意代码,用 AI 生成假公司假高管资料,甚至用 AI 先查一遍后门能不能过杀毒软件。TRM Labs 算的 AI 犯罪指数从 2024 年的 28 涨到 54,涨了近一倍。2026 年到现在,深度伪造诈骗的损失已经是 2025 年全年的 263%。
Anthropic 和 MATS 的研究人员做了 SCONE-bench,一个包含 405 个真实被攻击过的智能合约的基准测试集。AI 智能体在模拟器里复现了价值 460 万美元的攻击,对 2849 个无已知漏洞的新合约筛查,发现了 2 个 0day,价值 3694 美元,API 成本 3476 美元,投入产出约 1.06 倍。ROI 刚过 1,但这是刚开始的结果。模型能力再提升一代,或者合约规模再大一个数量级,这个数字就会翻。到那时,「AI 自动扫描全链 + 自动变现」就是一桩正收益的生意。
防守侧也在用 AI。Claude Opus 4.8 发布的第二天,有人就用它发现了 Zcash Orchard 隐私池 ZK 电路里一个潜伏了 4 年的 soundness 漏洞。攻击者可以利用这个漏洞无限伪造 ZEC,且无法被检测。Zcash 紧急激活了硬分叉来隔离风险。Zcash 有一个叫 turnstile 的机制,跨池会计检查。即使 Orchard 池内部出了问题,总供应量也不会被无限膨胀。这是一层运行时防护,在密码学失效的时候兜住了底。
AI 把成本压给了防御方。以前攻击成本高,防御成本低,代码写好审完能防住大半。现在写一封高度定制的钓鱼邮件只要几秒,做一个真假难辨的视频会议只要几分钟,批量扫几千个旧合约找漏洞也花不了多少钱 。防御方要守所有入口,攻击者只要骗到一个人就够了。4 起社会工程学攻击造成 3.1 亿美元损失,占了钓鱼总损失的 85%。骗子不撒网了,开始专门钓大户。
旧代码也重新变成了靶子。2026 年二季度代码漏洞事件从一季度 78 起涨到 126 起,攻击者开始系统性翻那些部署了好几年、从来没重新审过的老合约。BNB Chain 上半年 33 起旧代币攻击,单笔几万到几十万美元,都是 AI 批量扫出来的。审计是部署那天的快照,攻击是天天在发生的,老代码总有人翻。
AI Agent 也成了新靶子。Agent 能读上下文,能调工具,能签交易,一条藏在正常输入里的恶意指令,可能就变成真金白银的损失。EIP-7702 上线之后,USENIX 2026 年的研究显示,63% 的恶意委托指向恶意合约。账户抽象给了用户方便,也给了攻击者更大的入口。过去我们防 hacker,防的是坏人;未来防 Agent,防的是它在接收到被污染的 Prompt 后,极其高效且合法地把钱送给坏人。
审计的边界
据 CoinGecko《2026 加密安全现状报告》(2026 Crypto Security Report)中,245 起事件,36.3 亿美元总损失里,147 个已经过独立审计的协议占了 88.44%。只有 11% 的攻击打在审计覆盖的合约缺陷上。供应链和基础设施漏洞造成超过 18 亿美元。
不是审计没用,是审计审的地方越来越不是贼打的地方。审计审的是部署那一刻的合约代码,2026 年的攻击打在部署密钥上,打在 RPC 上,打在多签流程上,打在供应链上,打在审计完之后新加的代码上。你检查完门锁质量很好,贼从窗户进来了,不能说门锁质量不好。
供应链攻击是 2026 年损失排第一的攻击类型,慢雾口径 2.98 亿美元。npm 上一个恶意包,周下载几十亿,进了前端,进了 SDK,进了钱包,就能让用户签错交易。不需要攻破系统,只要让用户自己装上就行。朝鲜人开了家假公司叫 Veltrix Capital,给开源维护者发 offer,往 npm 里埋了 24 个恶意包,PyPI 里埋了 12 个。最好的后门,永远是用户自己装进去的。
以前的安全逻辑很简单:写代码,审计,发赏金,上线,出事暂停合约。这个逻辑默认最大的风险是代码有 bug。现在最大的风险不在代码里,这个逻辑自然就兜不住了。
防御必须追随攻击面
贼不走门,防线就不能只堵门。
当下,安全团队要画的第一张图不该是智能合约架构图,应该是钱从进来到出去的全流程图。从用户钱包到国库,经过哪几个签名节点,哪几个管理员,哪几个预言机,哪几个桥。每个节点问一遍:这个点被拿下了,最多能转走多少钱?要几个人签字?能不能自动执行?有没有时间锁?有没有第二个地方再核对一遍?出事能不能马上停?这比多做一次合约审计更管用。
然后是别把鸡蛋放一个故障域里。不是问有几个签名,是问这几个签名的人是不是都靠同一个信任来源。五个签名人如果都用同一个云服务商,同一个浏览器,同一个硬件钱包,看同一个 RPC 返回的数据,那 3-of-5 只是数学上的去中心化,真出事还是一个点就全破了。签名硬件跨厂商,网络跨运营商,密钥分在不同司法管辖区,离线和在线签名分开,才是真的多签。
2026 年 7 月,TeraSwitch 发布了一条有缺陷的互联路由,经过阿姆斯特丹的路由反射器扩散。Solana 上 28.83% 的质押 SOL 同时离线,距 33.34% 的最终性阈值只差约 4.5 个百分点。90 个验证者受影响,约 40 分钟恢复。这条链上有 699 个质押验证者,但单一自治系统 AS20326 承载了约 27.34% 的质押 SOL。链上的验证者是去中心化的,验证者背后的托管商和上游路由不是。验证者的去中心化,不等同于基础设施的去中心化。
所以「再去中心化」正在从共识层延伸到依赖层。共享排序器、多 DVN、故障域独立性,这些才是真的把单点拆散。
RPC 不能默认信。预言机、桥、清算、治理、国库这种碰大钱的系统,不能只看一个 RPC 的返回值就做决定。至少三家不同厂商的 RPC 交叉对数据,返回不一样就当攻击处理,别当网络故障。大额路径自己跑全节点,别依赖第三方。KelpDAO 出事之后,能返回密码学证明的验证型 RPC 会从卖点变成机构必须用的东西。
钱包不能只检查签名对不对,要检查这笔交易是不是用户想干的事。用户说「把 1000 USDC 换成 ETH,滑点不超过 0.5%」,钱包就该先模拟一遍交易,过风险引擎,确认这笔交易真的是干这个的,再让人签字。恶意 calldata、无限授权、地址被换、前端被改,大多能在这一层拦住。
防御需要四层结构。
第一层是权限治理。禁止 1-of-1 配置,不管是 DVN、多签还是 ADMIN_ROLE。所有高权限操作强制加 timelock。部署密钥与运行时密钥分离,deployer EOA 部署后立即移交,不长期持有 ADMIN。
第二层是基础设施硬化。生产环境至少接入两家不同云厂商的 RPC 做 failover。关键决策——提款、铸币、预言机喂价——必须做区块头或 Merkle proof 校验,不能直接信任 eth_call 的返回值。
第三层是运行时防护。断路器、速率限制、异常金额告警。把「最大可损失额」从 TVL 降为「时间窗口 × 限额」。THORChain 的 Solvency Checker 与出金延迟机制(Outbound Delay)是一个极佳的范本:观察节点会实时比对底层原生链的实际余额与自身状态机的计算账目。即使链上逻辑或 RPC 节点被攻破、黑客在状态机里凭空增发了资产,实时对账一旦发现账目不符,出金队列会立即挂起大额提款,用物理延迟拦截非法搬砖。这是一层经济与时间的双重断路器,在前端和计算层失效时,依然在国库门口兜住了底。
第四层是持续审查替代一次性审计。攻击手法的演进速度快于上线日审计。监控工具的意义在于,它们观察的是系统当下正在发生什么,而不是三个月前代码看起来怎样。
最后是接受一定会被攻进来这件事,别想着能防住所有攻击,先想着被攻进来了怎么不让人一次把钱搬空。国库不能一个交易转走一亿美元。小额自动走,大额触发时间锁,巨额必须人工复核。审计不是部署完就完事,链上监控要一直盯着,看交易行为,看权限变化,看预言机价格偏不偏,看几个 RPC 返回的数据一不一致,看 gas 异常不异常。安全不是防止攻击,是防、测、堵、追四件事一起做。
还有风险共担。Aave 在 KelpDAO 出事之后几个小时就冻结了 rsETH 市场,多个协议一起填坏账。去中心化保险不是出事赔钱那么简单,是把风险分散到整个网络参与者身上,逼着所有持币的人一起盯着协议安全。Nexus Mutual 在把 OpSec Failure Cover 列入开发计划,OpenCover 推出了 Covered Vaults,把风险转移直接嵌入 Vault 产品里。更有意思的是资本结构的交叉:同一份 restaked capital 既保护网络安全,又承保 DeFi 金库风险。出了问题,配对的资本会被自动 slash,补偿存款人。
保险价格最终会变成安全架构的市场价格。保险公司要给一个协议承保,它会问:你有几个多签签名人?有没有 timelock?RPC 是不是单点?预言机有几个独立数据源?Treasury 每次最大转账是多少?有没有断路器?这不是安全团队告诉你应该怎么做,这是资本市场告诉你你的安全架构值多少钱。
代码是人写的,人会犯错,配置会忘改,单点总会有人漏。钱是大家的,大家才会一起上心。
找信任,不找漏洞
回头看这三年,事情很明白。
2024 年全年损失 23.6 亿美元,钓鱼第一次超过私钥泄露成了最大威胁,大家开始意识到人的问题。2025 年 2 月 Bybit 拿走 14.5 亿,把全年数字拉到 33.5 亿,前端供应链和签名界面成了最致命的入口。2026 年 KelpDAO、Drift 和 Bitget 三笔加起来九亿多美元,RPC 和权限配置成了主战场,AI 把攻击变成流水线,连传统 Hacker 都开始用区块链当基础设施。
三年走下来,攻击者路线很清楚:从打代码到打人,从打链上到打链下基础设施,从找漏洞到找信任关系。七条主流公链共识层和执行层这三年直接丢的钱接近零,链本身越来越结实,大钱都丢在链周围的人、流程、配置、基础设施上。
Web3 没变不安全,只是最值钱的攻击面,从代码里搬到了代码外面。
密码学能保证签名是真的,保证交易没被改,保证链上记录删不掉。但密码学保证不了签字的人是不是被骗了,保证不了他看到的数据是不是真的,保证不了审批流程里的请求是不是伪造的,保证不了 RPC 返回的余额是不是真的在链上。这些不是密码学问题,是信任问题。
以后的安全不是只管代码,是管整个系统,再往深走是管整个信任链。安全不再是写完代码审一遍就完事的活,是个一直跑着的系统,覆盖人、权限、基础设施、供应链、AI 每个环节,每个环节独立验证,每个环节出事了都不让损失炸穿整个系统。
未来的 Web3 安全,不是一堵更厚的墙,而是一套更细的权限系统。设计的目标不是「我们永远不会被攻破」,而是「即使一个人被攻破、一个 RPC 被污染、一个依赖被投毒、一个签名者被欺骗、一个 Agent 做错决定,也不能直接把整个系统的钱拿走」。
看的是你能不能在一个人倒下之后,系统的其他部分还能站着。
以前我们总问,这个合约有没有漏洞。以后该问的是:谁能把钱转出去?他根据什么数据做决定?他信的东西靠不靠谱?出了事谁兜着?
问题问对了,防线才会布对地方。
免责声明:本文章仅代表作者个人观点,不代表本平台的立场和观点。本文章仅供信息分享,不构成对任何人的任何投资建议。用户与作者之间的任何争议,与本平台无关。如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到support@aicoin.com,本平台相关工作人员将会进行核查。
