2026年上半年为行业带来了一堂矛盾的课程:安全事件数量较去年同期飙升50%,但总损失却减少了近60%。1月至6月期间,共记录182起黑客攻击和盗窃事件,总金额约9.56亿美元。相比之下,去年同期121起事件造成的损失高达23.73亿美元。
攻击频率与损失规模之间的这种差距,是市场发出的关键信号。我们观察到攻击者战术的转变:他们从"地毯式轰炸"转向了精准但高效的操作。主要打击集中在智能合约和协议逻辑的漏洞上——共85起事件。私钥泄露位居第二(17起),供应链攻击排名第三(12起)。
一次黑客攻击——几乎占所有损失的三分之一
从损失分布来看,情况发生了根本性变化。上半年最大事件是Kelp DAO协议被黑,导致一次性损失近2.92亿美元。调查将此次攻击与朝鲜黑客组织Lazarus联系起来。因此,仅一次黑客攻击就占上半年总损失的30%以上。
合约漏洞给行业造成1.52亿美元损失,密钥泄露则再添1.3亿美元。在生态系统中,以太坊受损最严重:该网络损失约1.34亿美元。显然,资本集中在大型协议中使其成为主要目标,防护措施必须考虑这一风险。
人工智能改变游戏规则
人工智能在网络威胁中日益增长的作用值得特别关注。攻击者积极使用ChatGPT和Cursor等AI工具生成恶意代码、编写钓鱼信息并自动化社会工程攻击。Lazarus分支组织HexagonalRodent通过虚假高薪职位诱骗开发者,以绕过防护植入恶意代码。
此外,攻击现在也针对AI代理本身。2026年5月,一名黑客进行了NFT空投,提供具有扩展权限的转账访问权,随后用摩尔斯电码向聊天机器人Grok发送消息。机器人将其识别为隐藏的资金转移指令,交易代理BankrBot认为交易安全,将约17.5万美元转入攻击者的链上地址。这是典型的AI代理信任链攻击案例。
Cryptalist专家评论:攻击数量增加而损失减少,这并非令人安心的理由。我们看到攻击者变得更聪明、更有选择性。AI不仅简化了黑客攻击——它正在改变攻击本身的机制。安全团队现在需要同时解决两个任务:遏制数量压力并适应质量上的新型威胁,其中"受信任"的AI代理可能成为薄弱环节。