2026年上半年给行业带来了一个矛盾的惊喜。一方面,安全事件数量较去年同期飙升了50%。另一方面,总体财务损失却减少了近60%。这不仅仅是统计数据,更是网络威胁格局发生结构性变化的明确信号。

我对2026年1月至6月期间数据的分析显示,共记录了182起攻击事件,总金额约9.56亿美元。相比之下,去年同期发生了121起攻击,但损失超过23.7亿美元。关键结论是:攻击者行动更频繁,但他们的"收获"集中在少数大型目标上,而非分散到众多小型目标。

优先级转变:从规模化到精准化

最多的事件(85起)与智能合约及协议逻辑中的漏洞有关。排名第二的是私钥和访问数据泄露(17起),第三是供应链攻击(12起)。然而,从财务损失来看,情况截然不同。最大的损失——约2.98亿美元——恰恰来自供应链攻击。而其中,一起规模巨大的单一事件起到了关键作用。

Kelp DAO协议被黑事件(我认为与朝鲜Lazarus集团有关)导致一次性损失近2.92亿美元。这是半年内最大的一起盗窃案。合约漏洞造成1.52亿美元损失,密钥泄露又带来1.3亿美元损失。值得注意的是,损失最大的网络是以太坊,约1.34亿美元。

人工智能:黑客的新武器

人工智能在网络攻击中日益增长的作用值得特别关注。我的消息来源证实,攻击者积极使用ChatGPT和Cursor等AI解决方案来生成恶意代码、编写钓鱼信息以及设计社会工程学场景。HexagonalRodent组织(Lazarus的一个分支)已经通过虚假高薪职位诱骗开发者,以绕过安全系统植入恶意代码。

此外,AI代理本身也成为目标。2026年5月,记录了一起案例:黑客先空投了具有扩展权限的NFT,然后向聊天机器人Grok发送了摩斯电码信息,该信息被解释为转移资金的隐藏指令。交易代理BankrBot认为交易安全,将约17.5万美元转移到了攻击者的链上地址。这是一次典型的AI代理信任链攻击。

我的专业意见:攻击数量增加而损失减少,这并非值得放松的理由。我们正在目睹从"火力全开"向由AI增强的精准打击的转变。安全团队现在需要同时解决两个问题:遏制数量上的压力,以及防御由机器操纵机器的全新智能攻击向量。这要求重新审视DeFi安全的所有方法。