logo

新手教學

投資理財

區塊百科

賽道專題

幣種分析

優惠福利

市場週報

最新文章

活動優惠搜尋

NEW EVENT

最新活動

BG Wallet

OKX

幣安

web3 community

加入每日幣研 Telegram 群組,即時掌握幣圈最新資訊

HOT ARTICLES

熱門文章

    Featured Articles

    專題精選

    PolitiFi
    BTC
    Meme 迷因幣
    AI
    DeFi
    DePIN

      Blockaid鏈上安全報告|「史上被駭最兇」的 2026 上半年

      東東

      2026/08/12

      本文目錄

      2026 上半年,是史上被駭最兇的半年。

      約損失 11 億美金、共 212 起攻擊事件,平均每天超過一起,光上半年攻擊次數就是 2025 全年的 3.4 倍。

      Web3 資安公司 Blockaid,是許多平台背後的安全基礎設施,客戶包含:Coinbase、Metamask、Uniswap、OpenSea、Polymarket 等 ,最近出了 2026 上半年鏈上安全報告《H1 2026 Onchain Security Report》,有助於我們一覽目前鏈上的安全威脅,攻擊型態變化等重要資訊。 

      本文將根據報告內容,說明目前的鏈上攻擊大多是什麼樣的攻擊?跟過去幾年有什麼不同?以及一般使用者要更新的四個風險認知,可從目錄前往想看的段落。

       

      「史上被駭最兇」的 2026 上半年

      Blockaid 使用的英文原文是“the most-hacked half-year on record ”,被駭最多的半年,這主要是指創紀錄的攻擊次數,而非損失金額,單看損失金額的話 2025 上半年更高。

      • 2026 上半年 Blockaid 統計 212 起攻擊,事件數是 2025 全年的 3.4 倍 

      • 總損失約 11 億美金,平均 540 萬美金,中位數 21.3 萬美金,許多是小額損失 

      • 事件數整體逐月攀升:1 月 18 起、2 月 12 起、3 月 28 起、4 月 48 起、5 月 49 起、6 月 57 起 

      • 單一事件損失最高的是流動性再質押協議 KelpDAO,2.92 億美金 

      • 損失最多的受害者是協議的存款人,合計 7.29 億美金

      • 依事件數,程式碼漏洞佔 79.3%;依損失金額,私鑰與營運安全佔 74.3% 

       

      參考閱讀:Chainalysis 2025《加密資產駭客攻擊報告》|風險更集中,也更分散

       

      其他資安公司數據

      統計機構

      攻擊事件數

      總損失

      統計範圍

      Blockaid

      212

      11 億美金

      基礎設施與機構使用者相關

      TRM Labs

      207

      9.72 億美金

      駭客攻擊與漏洞利用

      SlowMist

      182

      9.56 億美金

      排除個人使用者損失

      CertiK

      344

      13.16 億美金

      含詐騙、釣魚等廣義安全事件

      QuillAudits 

      87

      9.353 億美金 

      只統計 DeFi 

       

      雖然各家的數字因統計範圍不同而有差異,但整體方向大致一致:
      攻擊次數變多、單筆金額變小

      (例外是 CertiK,344 起比 2025 上半年的 345 起少,把釣魚、詐騙都算進來後,2026 上半年並沒有創紀錄。)

       

      最常發生的是程式漏洞,最致命的是私鑰與權限

      依攻擊事件數看:

      • 程式碼與操作者類 169 起,佔 79.3% 

      • 營運安全 (OpSec) 攻擊 39 起,佔 18.3%

      依損失金額看:

      • 私鑰與權限 7.89 億美金,佔 74.3% 

      • 程式碼邏輯漏洞 2.03 億美金,佔 19.1% 

      • 使用者授權或簽名失誤 5,100 萬美金,佔 4.8%

      將近八成的攻擊事件是程式碼問題,但金額損失只佔小部份,大部分的錢是因私鑰與權限而損失的。

       

      駭客開始繞過程式碼,直接攻擊權限

      2026 的駭客攻擊方式:攻破「有權限的人」,再用協議的功能把錢帶走。 

      Drift,Solana 上最大的永續合約交易所,4/1 在 12 分鐘內損失約 2.85 億美金。攻擊者透過社交工程,讓安全委員會成員預先簽署交易,湊滿 2 of 5 多簽,拿到修改協議設定的權限。

      接著用這個權限新增一個市場,使用自己發行的假幣當抵押品、配上自己建的報價來源,再用 31 筆提款把真資產提走。

      KelpDAO 在 17 天後損失 2.92 億美金,主因也是權限。攻擊者利用社交工程攻入一名 LayerZero 開發者的憑證,偽造出跨鏈訊息,讓以太坊端的橋接合約放出 116,500 顆 rsETH。這案例中關鍵缺陷是 1 of 1 的驗證架構,駭客只需要攻破一個驗證者。

      這兩起事件共同點都是攻擊者先突破鏈下的信任與權限 

      這就是 Blockaid 在報告中反覆提到的「信任邊界 (trust boundary)」:過去資安焦點主要放在智能合約本身,但現在的攻擊面,已經往簽名者、錢包權限、跨鏈驗證與鏈下基礎設施擴散。

       

      風險往新的「信任邊界」轉移 

      新的攻擊面會出現在「信任邊界(trust boundary)」上,而且這些地方在 2025 年都還不屬於標準智能合約審計的主要範圍。

      報告中提到目前比較值得注意的有三種:

      1. EIP-7702 錢包委託

      EIP-7702 讓一般錢包能把部分控制權委託給智能合約,改善錢包自動化與使用體驗。

      2026 上半年 Blockaid 記錄到 4 起相關事件,攻擊方式從升級時的釣魚,到操作者金鑰遭入侵都有,合計損失約 108 萬美金。金額目前不大,但 Blockaid 預期在下半年會出現更大的攻擊。

      2. AI Agent 的執行權限

      現在愈來愈多應用會直接授權 AI Agent 操作錢包、呼叫交易工具,甚至替使用者執行買賣或轉帳。 

      2026 / 5 月,Bankr 就發生一起這類事件。攻擊者利用 prompt injection 誘導 AI Agent 執行未經授權的操作,最後造成約 21.6 萬美金損失,Blockaid 將它列為第一起實際造成鏈上資產損失的 AI Agent 攻擊。

      3. 跨鏈橋的鏈下驗證

      跨鏈橋愈來愈依賴鏈下驗證者、RPC、prover、attestation 等基礎設施。KelpDAO 與 Taiko 上半年都出現這類事件:攻擊者在鏈下製造偽造的證明或訊息,再讓目的鏈把它當成合法結果接受。

       

      這三種攻擊的共同點,是駭客都繞過智能合約本身,轉而攻擊系統信任的其他環節,例如權限與鏈下驗證。 

       

      一般幣圈使用者需要更新的四個風險認知

      前面這些案例大多發生在協議與基礎設施層,但「新的信任邊界正在成為風險」這件事,對一般使用者一樣成立。

      1. 「有審計」不等於安全

      智能合約審計依然重要,但它主要檢查的是程式碼與協議邏輯。

      2026 上半年最大的 Drift、KelpDAO 事件,核心問題都不是合約漏洞,而是簽名權限與鏈下驗證。Blockaid 在報告結論中提到:當攻擊者已經取得金鑰或開發者憑證時,傳統審計幫不上忙。

      所以在選擇協議時,有審計可以加分,但不能當成安全保證;更實際的是控制單一協議曝險,不要因為「審計過」就把大筆資金全放進去。

       

      2. 簽名與授權前要更謹慎

      過去我們就提過,錢包簽名與合約授權前務必確認內容,不要把「簽名」當成單純的登入或確認動作。

      目前權限與授權正在變成愈來愈重要的攻擊面,相關操作只能更加謹慎。

      參考閱讀:錢包簽名釣魚詐騙是什麼?簽名資產馬上就歸零?Permit 簽名原理與防範

       

      3. 日常資安

      2026 上半年幾起大型事件都有一個共同點:駭客突破一般資安,拿到 Web3 的權限。

      也就是說,現在的資安已經不分一般和 web3;錢包與智能合約、Email、帳號密碼、兩階段驗證、裝置安全與釣魚訊息,都要注意。

       

      4. 別忘了舊版 DeFi 部位

      Blockaid 報告中另外提醒:注意那些已經被淘汰、但還沒有真正下線的舊版合約。

      2026 上半年有約 5 起這類事件,合計損失約 570 萬美金,包括 Aztec Connect、Raydium AMM V3、Thetanuts 舊版金庫與 Bisq v1;其中 Aztec Connect 同一個漏洞,甚至在 4 天內被兩名不同攻擊者利用。

      如果有長期沒動過的 DeFi 部位,可以順手確認協議是否已推出新版、停止維護或要求遷移。

       

      結語:

      2026 上半年數據顯示,鏈上安全的風險已經不只在智能合約本身,更多正往私鑰、權限與鏈下基礎設施等方面擴散。

      對一般使用者來說,日常資安意識與分散單一協議曝險,變得更重要了。  

       

      ▌跟幣研社群一起研究討論,歡迎加入 每日幣研中文交流群

      訂閱每日幣研電子報 (每周 1 篇,快速了解市況、鏈上數據以及潛力項目動態) 

       

      延伸閱讀

      Chainalysis 2025《加密資產駭客攻擊報告》|風險更集中,也更分散

      什麼是「去中心化錢包詐騙」?加密錢包常見詐騙手法與預防

      2026 首月損失 3.7 億美金|假 Uniswap 廣告清空錢包|三招降低釣魚風險

      東東

      加密貨幣愛好者 | 2017 入圈,認為區塊鏈是下個世代的網路,期待區塊鏈與加密貨幣普及到日常生活的那一天。

      RECOMMENDED ARTICLES

      推薦文章

      #

      AI

      #

      AI Agent

      #

      BTC 生態

      #

      BTC

      #

      ETH 生態

      #

      Layer 1 公鏈

      #

      Layer 2

      #

      PayFi

      #

      RWA

      #

      Restaking

      每日幣研團隊新年企劃 - 2024 回顧及 2025 展望,未來等待著我們的是何種新世界?

    • 「史上被駭最兇」的 2026 上半年

    • 每日幣研 市場週報

      每週兩則電子報,全方位從總體經濟、鏈上數據、融資近況、項目動向快速解讀加密貨幣市場

      訂閱週報

      logo

      首頁

      最新文章

      全部文章關於我們聯絡我們網站聲明 隱私權政策

      HK

      TW

      ©台灣每日幣研版權所有