近九成被盜資金無法追回:2026 上半年 Web3 攻擊目標正從「程式碼」轉向「人」
在 AI 合成現實成為可能的時代,需要驗證的不再是某一條信息,而是環境本身。

2026 年上半年,加密行业共發生 182 起公開安全事件,損失約 9.56 億美元。比損失總額更值得警惕的是資金去向:据慢霧統計,上半年僅 18 起事件的被盜資金獲得追回或凍結,合計約 1.18 億美元,佔總損失的 12.3%,其餘近九成被盜資金,已無法挽回。
另一個數字則容易被誤讀:9.56 億美元較去年同期下降了近六成,但這並不意味著行業變得更安全。損失回落幾乎完全來自去年 Bybit 單一巨額事件(約 15 億美元)未再重演;事件數量實際同比上升約 50%。攻擊並未減弱,而是改變了方向——從針對協議合約,轉向針對人。
上半年損失最高的兩筆攻擊,都沒有通過攻破智能合約得手:Drift Protocol 被一場持續半年的社會工程滲透卷走約 2.85 億美元,起點只是一名多簽簽署人簽下的幾筆「看不出影響」的交易;新加坡一名受害者被請進一場政府高官均由 AI 生成的視頻會議,損失約 490 萬新元。最昂貴的漏洞,出現在人身上。
這是 OKX Web3 安全團隊聯合慢霧 SlowMist、OtterSec 發布的《2026 OKX Web3 安全半年報》的核心判斷之一,與慢霧同期發布的《2026 上半年區塊鏈安全與反洗錢報告》有著共同的結論。兩份報告分別來自交易平台與安全公司,卻指向同一判斷:攻擊的頻次在上升,手法在進化,目標正從「代碼」轉向「人」。
損失同比下降近六成,攻擊活動不降反升
同一組數據,以不同口徑切分,會得出相反的結論,這是理解這半年安全態勢的前提。
据 OKX 報告援引慢霧被黑檔案庫的統計,上半年 182 起事件、損失約 9.56 億美元;2025 年同期為 121 起、約 23.73 億美元。事件數量同比上升約 50%,金額同比下降約 60%。金額回落的主因,是 2025 年 2 月 Bybit 事件(約 15 億美元,駭客攻陷其簽名工具 Safe{Wallet} 開發者的電腦、篡改官網腳本)屬於極端個案。OKX 報告對此的判斷是:剔除該異常值後,今年的可比損失不降反升。
OKX 報告進一步按攻擊成因做了雙口徑拆分:按事件數量,合約與邏輯漏洞仍是頭號成因,共 85 起;但按損失金額,供應鏈攻擊以約 2.98 億美元居首,其後為合約漏洞(約 1.52 億)與私鑰泄露(約 1.30 億)。慢霧將這一特徵概括為八個字:事件分散化,損失集中化。其中,真正致命的大額損失,正集中於基礎設施、跨鏈與供應鏈等關鍵環節。一個失衡的註腳是:跨鏈橋全半年僅發生 20 起事件,卻造成約 3.46 億美元損失。
資金不再主要從合約漏洞流失。OKX 報告將這半年的變化歸納為三條主線:大額損失越來越多發生在合約之外;普通用戶成為主要攻擊目標;AI Agent 從工具變為獵物。此外還有兩條貫穿始終的線索:滲入開發環節的供應鏈投毒,以及所有被盜資金最終匯入的洗錢下游。以下逐一展開。
項目方:最大的損失,發生在審計覆蓋不到的地方
上半年損失最嚴重的項目,多數並非未經審計,失守點恰恰位於審計範圍之外:簽名流程、雲端密鑰、驗證節點、開發者設備。審計能夠證明合約邏輯無誤,卻無法證明這些運營環節安全。
KelpDAO:被攻破的不是合約,而是驗證路徑。這是上半年最大的單筆損失。据 OtterSec 複盤,攻擊者一邊污染 LayerZero 內部 RPC 節點,一邊對誠實的外部節點發起 DDoS。跨鏈消息本應由多個獨立節點交叉驗證,但該橋當時採用「1-of-1」單一驗證節點配置。唯一的驗證點接收到的均為偽造資料,最終對一筆沒有真實資產支撐的提款予以放行,約 116,500 枚 rsETH 被轉出,其中約 7,500 萬美元事後被凍結。單一驗證節點長期被視為高風險配置,過去只是架構評審中的理論提示,KelpDAO 事件之後,它成為一筆接近 3 億美元的現實損失。慢霧補充了贓款去向:LayerZero 將事件歸因於 Lazarus 子團伙 TraderTraitor,被盜代幣隨後被用作抵押品,在 Aave 等借貸平台借出約 2.36 億美元真實資產(WETH),一度引發 DeFi 市場的流動性危機。
Drift:一次歷時半年的簽名誘導。其機制值得說明:durable nonce 相當於一張「預先簽署、日後任意時點均可兌現」的交易憑證。攻擊者以偽裝的量化機構身份、超過 100 萬美元的真實存款經營了半年信任,誘導簽署人預簽了此類管理交易。簽署當時看不出任何影響;當專案方隨後調整多簽閾值、出現一個缺乏 timelock(時間鎖:敏感操作須經公示延遲方可生效)保護的窗口時,攻擊者廣播了預先獲得的簽名交易,12 分鐘內完成 31 筆提款,捲走超過半數鎖倉資產。這起事件的核心教訓在於:簽署當下「沒有影響」的交易,不代表未來不會被兌現;盲簽、預簽與無法解析的管理交易,都應被視為高危操作。
單點失守的群像。Resolv Labs 的 AWS 雲金鑰被盜,攻擊者借此增發約 8,000 萬枚無錨定代幣;Step Finance 為高管設備被攻破、私鑰被用於清空金庫;Humanity Protocol 為開發者設備感染惡意軟件、私鑰失控。慢霧提到,鏈上分析師 ZachXBT 追蹤發現其贓款與 KelpDAO 被盜資金存在混幣行為,基本排除內部作案的可能,再次指向 Lazarus。
慢霧報告還記錄了一組更為底層的案例,將攻擊下探至密碼學工程實現層面。三起事件的共同點是:漏洞均不在代碼審計的常規覆蓋範圍內。
• Taiko(6 月 22 日,約 170 萬美元):一把簽名私鑰被誤提交至公開的 GitHub 倉庫,攻擊者借此偽造二層網絡狀態證明、騙取資金釋放,TAIKO 代幣短期下跌超 20%。
• SecondFi / 原 Yoroi(6 月 21–23 日,約 240 萬美元):簽名算法實現缺失一個必要的隨機閃蔽步驟,導致單次鏈上簽名即可反推出完整私鑰,374 個地址被盜。缺陷源自案發前兩周引入的一個未經審計的第三方組件。
• THORChain(5 月 15 日,約 1,070 萬美元):金庫私鑰由多節點共管(閾限簽名),本意是任何單一節點均不掌握完整私鑰;但一個惡意節點在多輪正常簽名過程中逐步收集密鑰碎片,最終重建出完整私鑰。
從跨鏈驗證、雲端金鑰到簽名算法,這些案件呈現的是同一種失敗的不同形態:關鍵路徑上只要存在一個能夠獨立決定資金去向的節點,它就會成為攻擊者的首選目標。
基於同樣的判斷,OKX 在簽名風控上不僅驗證「交易是否由本人發起」,更側重讓用戶在簽名前理解交易後果。圍繞 durable nonce、帳戶所有權變更等高危場景,OKX 上半年累計攔截或警示相關高風險操作超 400 萬次、保護金額累計約 5.26 億美元,並已對超過 5 萬種鏈上方法進行解析,將難以讀懂的 calldata 轉譯為「這筆交易將變動哪些資產、授予何種權限」。需要指出的是,此類能力只能降低而非消除風險,交易平台與錢包服務方本身即是最高價值的攻擊目標,2025 年 Bybit 事件正是攻破簽名工具所致,任何一方都無法宣稱自身免疫。
用戶側:攻擊始於最熟悉的入口
當攻擊協議的成本升高,攻擊者轉向了用戶。據 OKX 報告,如今的攻擊入口多為用戶戒備最低的場景:應用商店、搜索結果首位、好友帳號、會議軟件、招聘流程。
• 惡意瀏覽器擴充采用「本地持殼、雲端投毒」模式:擴充本體不含惡意邏輯,可通過應用商店的靜態審查;真正的釣魚頁面由遠端伺服器即時下發,可隨時更換域名(慢霧於 5 月捕獲過一起仿冒 TronLink 的同類擴充)。用戶一旦在此類頁面輸入助憶詞,資產控制權即告易手。
• 搜索廣告投毒則更貼近日常操作。OKX 報告記錄的一起案例中,一名用戶在購入新電腦後搜索開發工具,點擊了搜索結果頂部的付費廣告,並按頁面提示在終端執行了一段「安裝命令」,而該命令實際部署了剪貼板劫持木馬;其後該用戶轉賬約 2 萬美元時,收款地址被自動替換。此類攻擊的難防之處在於:受害者全程只進行了「搜索官網、下載工具、複製命令」等常規操作。
• 招聘面試騙局遵循「偵察—畫像—定向打擊」的路徑:攻擊者以技術面試為名,要求應聘者共享螢幕、打開錢包以「確認 DeFi 使用經驗」,實際在記錄其錢包地址、持倉與常用協議;隨後針對受害者真實使用過的協議偽造空投頁面、投放定制化釣魚資訊。OKX 報告記錄的一起案例中,受害者因此損失約 8.8 萬美元。
另有兩類新手法值得注意。其一為假「2FA 安全驗證」:攻擊者以錢包官方名義發送郵件,使用與官方僅差一個字符的仿冒域名,輔以倒計時製造緊迫感,誘導用戶輸入助憶詞「完成驗證」。其二為業務流程欺詐:以「外部審計」、「代幣歸屬確認」等業務場景為誘餌投遞惡意附件(慢霧分析的一個樣本以雙副檔名將腳本偽裝為文檔),打開後偽裝成系統更新竊取密碼,繼而申請攝像頭、錄屏與鍵盤監聽權限,其最終目標往往是辦公終端與雲服務權限,而非個人錢包。
針對前者,兩份報告給出了一致的底線提示:
任何要求輸入助憶詞以進行驗證、認證、恢復、升級的頁面,均屬詐騙。助憶詞不是驗證碼,而是資產控制權本身;任何正規錢包都不會通過網頁索取助憶詞。
由於大量損失並非始於鏈上交易,而是始於更早的惡意應用或釣魚網站,OKX 已將防護前移至設備與訪問入口:其安全掃描助手累計完成超 20 萬次風險檢測、發現超 6 萬次高風險應用;針對釣魚網站與惡意 DApp,累計攔截超 700 萬次風險網站訪問,力求在用戶輸入助憶詞、連接錢包之前完成攔截。
而在攻擊者接觸用戶之前,相當一部分風險早已埋入更上游的環節——軟體供應鏈。
供應鏈:被投毒的不是軟體包,而是信任本身
供應鏈投毒的特殊性在於:受害者沒有任何失誤,只是照常安裝了一個依賴、更新了一個版本、訪問了一個官方域名。這是慢霧報告著墨最重的一章,三個代表性案例分別體現了此類攻擊在廣度、深度與高度上的演進。
• 廣度:Shai-Hulud 蠕蟲。5 月中旬,一個帳號在 22 分鐘內發布了涉及 317 個包名的 637 個惡意版本,波及 echarts-for-react(月下載量超 380 萬次)、size-sensor(月下載量超 420 萬次)等熱門組件。惡意包在安裝環節觸發混淆載荷,系統性收集 AWS、GCP、Azure 雲憑證、Kubernetes 集群密鑰、SSH 私鑰等多類敏感信息並加密外傳,同時內建自傳播模組實現蠕蟲式擴散,還預置了針對 Claude Code、VS Code 的持久化機制。其竊取目標不再是單個軟體包,而是整條開發流水線的權限。
• 深度:信任鏈的層層傳遞。3 月,月下載量達 9,700 萬次的 Python 庫 LiteLLM 遭到攻擊。攻擊者並未直接入侵該庫,而是先污染其建置流程所依賴的安全掃描工具 Trivy,藉此竊取發布金鑰並推送惡意版本。開發者信任 LiteLLM,LiteLLM 信任 Trivy,而 Trivy 已被攻破,這讓本應承擔防護職責的安全工具,反而成為攻擊鏈的一環。同月慢霧監測到的 Apifox 官方 CDN 投毒亦屬同類:攻擊者篡改官方腳本、植入帶隨機定時器的惡意代碼,安裝後延遲半小時至三小時才發作,令用戶難以將異常與具體操作關聯。這表明,「官方來源」已不足以完全等同於「安全」。
• 高度:攻击者的「攻擊面思維」。慢霧首席資訊安全官 23pds 於 4 月預警:Lazarus 子組織 HexagonalRodent 以高薪遠程職位為誘餌,誘導開發者運行含後門的程式碼。據 OKX 報告,該組織大量借助 ChatGPT、Cursor 生成程式碼與話術,以 AI 建站工具偽造公司官網與高管身份,甚至利用 AI 對自身惡意程式碼進行「自查」以規避檢測;僅一個季度就從超過 2,700 個開發者系統中竊取了錢包資料。與此同時,AI 生成的程式碼本身也在製造新的風險面,據 OKX 報告援引 OtterSec 資料:佐治亞理工將 3 月 74 個 CVE 中的 35 個歸因於 AI 生成程式碼,一次針對約 1,400 個「隨手生成」應用的掃描發現了 2,038 個嚴重漏洞與 400 餘個暴露的金鑰。「功能可用」並不等同於「可進入生產環境」。
同類事件還包括停更 21 個月後突然出現異常版本的 node-ipc、橫跨三大生態協同投毒的 TrapDoor 等。其共同指向一個結論:過去防護的重點是審計程式碼,如今則必須審計信任的來源。這一點對 Agent 生態尤為關鍵,Agent 會主動讀取、安裝並執行外部插件。基於此,OKX 在 Agentic Wallet 的插件接入上建立了涵蓋程式碼安全、權限範圍與外部依賴的准入審核與定期巡檢機制,將「依賴是否可信」的判斷前移至插件上線之前。
AI:從偽造單條內容,到合成整個環境
將前面的內容串聯起來,我們可以看見一條隱含主線:外界對「更智能的系統」存在天然信任。而正在形成的下一個集體誤判是:Agent 比人更可靠。這一認知尚未被足夠多的事故所修正,但代價已經顯現。
5 月的 Bankr 事件是一個近乎不像「入侵」的案例:攻擊者未竊取私鑰、未攻擊合約、未入侵伺服器,只是請 Grok 翻譯了一段摩爾斯電碼。BankrBot 是部署於 X 平台、可依自然語言指令自動執行鏈上交易的 AI Agent。據慢霧復盤,攻擊者先向關聯錢包空投一枚會員 NFT、觸發其高權限模式,再發送一條摩爾斯電碼消息請 Grok 翻譯;Grok 完成解碼後 @BankrBot,將其中隱藏的轉帳指令(約 30 億枚 DRB 代幣)以明文輸出,BankrBot 將其視為可信指令直接執行。損失約 15 萬至 20 萬美元(慢霧記為約 17.5 萬美元),事後約 80% 得以追回。Grok 與 BankrBot 均無傳統意義上的漏洞,真正失效的是兩個自動化系統之間未經驗證的信任邊界。當 Agent 具備簽名與轉帳能力,一條偽裝為正常輸入的惡意指令,即可轉化為一筆真實的資產損失。
慢雾將針對 Agent 的攻擊按其從認知到執行的鏈條劃分為四層,每一層均有真實案例對應:
• 輸入層:間接提示注入。將惡意指令嵌入 Agent 會主動讀取的外部內容,Bankr 事件即屬此類。
• 記憶層:記憶污染。Palo Alto Networks Unit 42 的驗證表明,可將惡意規則寫入 Agent 的長期記憶(如將攻擊者地址標記為「常用收款地址」),並在後續會話中持續生效。
• 工具層:權限穿透。5 月披露的 OpenClaw「Claw Chain」 事件中,安全公司 Cyera 發現四個可串聯利用的漏洞(最高危評級 CVSS 9.6),可逐步串聯為對執行環境的完全控制。
• 供應鏈層:OpenClaw 插件中心缺乏審核,惡意 skill 偽裝為功能說明文件、以編碼隱藏命令,並採用「兩段式」從遠程動態拉取真正的惡意載荷。
AI 對釣魚場景更深層的改變,是將詐騙從「偽造單條內容」升級為運營一整套「合成現實」。據 OKX 報告轉述 Check Point 披露的「楚門的世界」行動,攻擊者將受害者引入一個私人投資群,群內的「專家」與「投資者」均由 AI 扮演,持續發布分析、展示收益並實時互動;受害者所面對的並非單個騙子,而是一個具備完整社交與信任結構的偽造環境。本文開篇提及的新加坡視頻會議案(AI 生成的總理、總統與金融管理局代表同時在場,損失約 490 萬新元)是同一手法的極端形態。
由此,攻擊目標發生了根本轉變:需要被欺騙的不再是用戶對單條信息的判斷,而是其對整體環境真實性的認知。「漏洞出現在人身上」這一判斷也應進一步延伸,當機器開始代替人做出判斷,風險邊界便從「人」擴展至一切被預設信任的環節,包括機器與機器之間的信任邊界。傳統的「識別可疑信息」式防禦正在失效。
在應對上,行業已形成一項共識:Agent 可以更智能地組織交易,但其執行環節必須受到更嚴格的約束。慢霧將安全能力嵌入 Agent 運行流程,其 MistEye Security Gate 為 Claude Code、Cursor 等編碼代理提供「先檢測、後執行」的硬阻斷機制,MistTrack Skills 則依托超過 4 億個鏈上地址標籤、覆蓋 19 條主流公鏈,在轉帳前完成反洗錢風險篩查。OKX 的思路同樣是不將安全完全寄託於 Agent 自身的判斷:無論交易由何種方式生成,均會在簽名與廣播前進行一次獨立的風險檢測,一經判定存在風險即要求二次確認或直接攔截。
資金流向:僅約 12% 可追回,洗錢已高度工業化
回到開篇的數字。本章的反洗錢與監管資料主要來自慢霧報告的追踪:上半年可實現資金追回或凍結的事件僅 18 起,涉及被盜約 3.89 億美元,追回或凍結約 1.18 億美元,佔總損失的 12.3%。絕大部分被盜資金一經轉出便難以追回,根本原因在於其下游的洗錢環節已高度工業化。
以 Lazarus 為例,其洗錢鏈路環環相扣:首先通過 Umbra 等隱私協議切斷鏈上關聯,再經 THORChain 等免實名跨鏈協議兌換為比特幣(流動性充裕且便於拆分),隨後將資金分散至數千個新地址,經 Sinbad、YoMix、Wasabi 等混币服務處理,最終通過中國 OTC 櫃台或俄羅斯交易所網路(如 Garantex 及其繼任者 Grinex)離岸兌換為法幣。若被盜資產為 rsETH 一類代幣,則會先在 DeFi 協議中抵押借出真實資產再行兌換,KelpDAO 賍款正是遵循此路徑。資金一旦進入跨鏈與混币環節,追回窗口便基本關閉。
隱私協議的資金流入構成側面印證:據慢霧基於 Dune 的統計,上半年主要隱私協議累計流入約 9.74 億美元,其中 Tornado Cash 約占 71%,Railgun 約占 23% 且其流入近九成為穩定幣。黑產的另一端則體現為工具的「服務化」:在慢霧追踪的盜幣即服務(Drain-as-a-Service)平台中,Rublevka Team 自 2023 年以來累計竊取超過一千萬美元、至少完成 24 萬次成功盜刷,並向下線提供最高 80% 的分成;StepDrainer 則將整套釣魚工具明碼標價,完整源碼約 750 美元。攻擊工具的獲取門檻已降至極低水平。
監管的約束亦在收緊,且開始精準指向洗錢通道的關鍵節點。在慢霧梳理的動態中,最直接作用於上述鏈路的有三項:歐盟第 20 輪對俄制裁首次全面禁止與俄羅斯境內加密服務商交易,直指 Garantex、Grinex 一類出金通道;迪拜 DIFC 全面禁止隱私幣交易,針對的是混币環節;中國八部門 2 月新規首次明確未經批准不得在境外發行掛鉤人民幣的穩定幣。其餘舉措亦同向推進,香港發放首批穩定幣發行人牌照,韓國擬對遭黑客攻擊的交易所處以最高被盜額 10% 的罰款,美國 GENIUS Act 落地首份穩定幣規則。洗錢鏈路的起點往往是一個惡意地址或一筆高危授權,OKX 報告亦強調,其 KYS 風險能力會持續識別異常地址、惡意代幣與高危授權,力求在資金進入混币與跨鏈通道之前完成風險標記。
結語:將防線前移至確認之前
在 Drift 簽署人按下確認鍵的瞬間,所有防禦均已失去意義。2026 年上半年的多數教訓,都發生在「確認」這一動作之前:有人簽署了未能理解的交易,有系統授予了過大的權限,有團隊信任了錯誤的數據源,有用戶相信了一個足夠逼真的偽裝。
無論是 OKX 提出的「看懂再簽、避免單點風險、先驗證再相信」,還是慢霧貫穿全篇的「先驗證、後信任」思路,最終都指向同一方向:將判斷前移至動作發生之前。據此可歸納為三份清單。
面向專案方: 關鍵交易不應只確認「由誰簽署」,還須確認「簽署者是否理解其後果」。多簽、合約升級、Owner 變更、跨鏈配置等操作應具備可解析、可模擬、可復核的流程;大額資金流出與權限變更應設置 timelock 與異常警報。不應令任何單一環節獨立決定資金去向,比如一個 RPC、一個驗證節點、一把雲密鑰或一個管理員地址。依賴掃描應納入常態化流程;涉及資金、權限與部署的請求,不應僅通過單一渠道確認,視訊會議與好友帳號均不構成身份證明。
面向普通用戶: 無法理解的交易不應簽署。大額資產與日常交互錢包應分開存放,不常用的授權應定期撤銷,對無限額度授權、Permit/Permit2 等操作尤須審慎,多數攻擊並不會立即轉移資產,而是先獲取授權、再伺機行動。任何索取助記詞的頁面均屬詐騙;任何要求遠程控制、共享屏幕、安裝陌生會議軟體或執行終端命令的請求,都應先行核實。
面向 Agent 使用者與開發者: 輸入過濾、工具調用沙箱、權限分級、敏感操作二次確認與執行前驗證,是任何可持有資金的 Agent 的基礎配置,而非可選項。不應將系統提示詞當作安全控制手段;應由 Agent 負責生成方案,而由不可通融的規則系統負責授權。
2026 年上半年並非一次安全形勢的整體好轉,而是攻擊範式的一次系統性遷移,從合約代碼,轉向代碼之外的人、基礎設施與信任本身。在合成現實成為可能的時代,需要驗證的不再是某一條信息,而是環境本身。安全的目標從不是要求每一位參與者都成為專家,而是在其最易出錯的環節,將風險攔截於確認之前。
2026 年上半年最需要修補的,不是某一份合約,而是人與流程本身。
本文來自投稿,不代表BlockBeats觀點
