NEW EVENT
最新活動
BG Wallet
OKX
幣安
HOT ARTICLES
熱門文章
Featured Articles
專題精選
2026 上半年,是史上被駭最兇的半年。
約損失 11 億美金、共 212 起攻擊事件,平均每天超過一起,光上半年攻擊次數就是 2025 全年的 3.4 倍。
Web3 資安公司 Blockaid,是許多平台背後的安全基礎設施,客戶包含:Coinbase、Metamask、Uniswap、OpenSea、Polymarket 等 ,最近出了 2026 上半年鏈上安全報告《H1 2026 Onchain Security Report》,有助於我們一覽目前鏈上的安全威脅,攻擊型態變化等重要資訊。
本文將根據報告內容,說明目前的鏈上攻擊大多是什麼樣的攻擊?跟過去幾年有什麼不同?以及一般使用者要更新的四個風險認知,可從目錄前往想看的段落。
Blockaid 使用的英文原文是“the most-hacked half-year on record ”,被駭最多的半年,這主要是指創紀錄的攻擊次數,而非損失金額,單看損失金額的話 2025 上半年更高。
2026 上半年 Blockaid 統計 212 起攻擊,事件數是 2025 全年的 3.4 倍
總損失約 11 億美金,平均 540 萬美金,中位數 21.3 萬美金,許多是小額損失
事件數整體逐月攀升:1 月 18 起、2 月 12 起、3 月 28 起、4 月 48 起、5 月 49 起、6 月 57 起
單一事件損失最高的是流動性再質押協議 KelpDAO,2.92 億美金
損失最多的受害者是協議的存款人,合計 7.29 億美金
依事件數,程式碼漏洞佔 79.3%;依損失金額,私鑰與營運安全佔 74.3%
參考閱讀:Chainalysis 2025《加密資產駭客攻擊報告》|風險更集中,也更分散
|
統計機構 |
攻擊事件數 |
總損失 |
統計範圍 |
|
212 |
11 億美金 |
基礎設施與機構使用者相關 |
|
|
207 |
9.72 億美金 |
駭客攻擊與漏洞利用 |
|
|
182 |
9.56 億美金 |
排除個人使用者損失 |
|
|
344 |
13.16 億美金 |
含詐騙、釣魚等廣義安全事件 |
|
|
87 |
9.353 億美金 |
只統計 DeFi |
雖然各家的數字因統計範圍不同而有差異,但整體方向大致一致:
攻擊次數變多、單筆金額變小
(例外是 CertiK,344 起比 2025 上半年的 345 起少,把釣魚、詐騙都算進來後,2026 上半年並沒有創紀錄。)
依攻擊事件數看:
程式碼與操作者類 169 起,佔 79.3%
營運安全 (OpSec) 攻擊 39 起,佔 18.3%
依損失金額看:
私鑰與權限 7.89 億美金,佔 74.3%
程式碼邏輯漏洞 2.03 億美金,佔 19.1%
使用者授權或簽名失誤 5,100 萬美金,佔 4.8%
將近八成的攻擊事件是程式碼問題,但金額損失只佔小部份,大部分的錢是因私鑰與權限而損失的。
2026 的駭客攻擊方式:攻破「有權限的人」,再用協議的功能把錢帶走。
Drift,Solana 上最大的永續合約交易所,4/1 在 12 分鐘內損失約 2.85 億美金。攻擊者透過社交工程,讓安全委員會成員預先簽署交易,湊滿 2 of 5 多簽,拿到修改協議設定的權限。
接著用這個權限新增一個市場,使用自己發行的假幣當抵押品、配上自己建的報價來源,再用 31 筆提款把真資產提走。
KelpDAO 在 17 天後損失 2.92 億美金,主因也是權限。攻擊者利用社交工程攻入一名 LayerZero 開發者的憑證,偽造出跨鏈訊息,讓以太坊端的橋接合約放出 116,500 顆 rsETH。這案例中關鍵缺陷是 1 of 1 的驗證架構,駭客只需要攻破一個驗證者。
這兩起事件共同點都是攻擊者先突破鏈下的信任與權限
這就是 Blockaid 在報告中反覆提到的「信任邊界 (trust boundary)」:過去資安焦點主要放在智能合約本身,但現在的攻擊面,已經往簽名者、錢包權限、跨鏈驗證與鏈下基礎設施擴散。
新的攻擊面會出現在「信任邊界(trust boundary)」上,而且這些地方在 2025 年都還不屬於標準智能合約審計的主要範圍。
報告中提到目前比較值得注意的有三種:
1. EIP-7702 錢包委託
EIP-7702 讓一般錢包能把部分控制權委託給智能合約,改善錢包自動化與使用體驗。
2026 上半年 Blockaid 記錄到 4 起相關事件,攻擊方式從升級時的釣魚,到操作者金鑰遭入侵都有,合計損失約 108 萬美金。金額目前不大,但 Blockaid 預期在下半年會出現更大的攻擊。
2. AI Agent 的執行權限
現在愈來愈多應用會直接授權 AI Agent 操作錢包、呼叫交易工具,甚至替使用者執行買賣或轉帳。
2026 / 5 月,Bankr 就發生一起這類事件。攻擊者利用 prompt injection 誘導 AI Agent 執行未經授權的操作,最後造成約 21.6 萬美金損失,Blockaid 將它列為第一起實際造成鏈上資產損失的 AI Agent 攻擊。
3. 跨鏈橋的鏈下驗證
跨鏈橋愈來愈依賴鏈下驗證者、RPC、prover、attestation 等基礎設施。KelpDAO 與 Taiko 上半年都出現這類事件:攻擊者在鏈下製造偽造的證明或訊息,再讓目的鏈把它當成合法結果接受。
這三種攻擊的共同點,是駭客都繞過智能合約本身,轉而攻擊系統信任的其他環節,例如權限與鏈下驗證。
前面這些案例大多發生在協議與基礎設施層,但「新的信任邊界正在成為風險」這件事,對一般使用者一樣成立。
智能合約審計依然重要,但它主要檢查的是程式碼與協議邏輯。
2026 上半年最大的 Drift、KelpDAO 事件,核心問題都不是合約漏洞,而是簽名權限與鏈下驗證。Blockaid 在報告結論中提到:當攻擊者已經取得金鑰或開發者憑證時,傳統審計幫不上忙。
所以在選擇協議時,有審計可以加分,但不能當成安全保證;更實際的是控制單一協議曝險,不要因為「審計過」就把大筆資金全放進去。
過去我們就提過,錢包簽名與合約授權前務必確認內容,不要把「簽名」當成單純的登入或確認動作。
目前權限與授權正在變成愈來愈重要的攻擊面,相關操作只能更加謹慎。
參考閱讀:錢包簽名釣魚詐騙是什麼?簽名資產馬上就歸零?Permit 簽名原理與防範
2026 上半年幾起大型事件都有一個共同點:駭客突破一般資安,拿到 Web3 的權限。
也就是說,現在的資安已經不分一般和 web3;錢包與智能合約、Email、帳號密碼、兩階段驗證、裝置安全與釣魚訊息,都要注意。
Blockaid 報告中另外提醒:注意那些已經被淘汰、但還沒有真正下線的舊版合約。
2026 上半年有約 5 起這類事件,合計損失約 570 萬美金,包括 Aztec Connect、Raydium AMM V3、Thetanuts 舊版金庫與 Bisq v1;其中 Aztec Connect 同一個漏洞,甚至在 4 天內被兩名不同攻擊者利用。
如果有長期沒動過的 DeFi 部位,可以順手確認協議是否已推出新版、停止維護或要求遷移。
結語:
2026 上半年數據顯示,鏈上安全的風險已經不只在智能合約本身,更多正往私鑰、權限與鏈下基礎設施等方面擴散。
對一般使用者來說,日常資安意識與分散單一協議曝險,變得更重要了。
▌跟幣研社群一起研究討論,歡迎加入 每日幣研中文交流群!
▌訂閱每日幣研電子報 (每周 1 篇,快速了解市況、鏈上數據以及潛力項目動態)
東東
加密貨幣愛好者 | 2017 入圈,認為區塊鏈是下個世代的網路,期待區塊鏈與加密貨幣普及到日常生活的那一天。