2026年OKX Web3安全半年报告

正文:

本报告由OKX Web3安全团队、SlowMist(慢雾)及OtterSec联合发布。

在2026年上半年,若仅从公开损失来看,加密行业的损失较去年下降了近60%,这似乎表明行业安全性有所提升。然而,损失的减少主要是由于去年同期某一重大事件未重现,而非黑客活动本身有所减弱,甚至可以说情况正好相反:攻击的频率在增加,手段在不断演化,攻击者的目标逐渐从”代码”转向”人”。

许多项目过去重点关注合约审计和链上活动监控,但在今年上半年,造成重大损失的往往并非合约本身,而是如盲签管理交易、泄露的云端密钥、被植入恶意软件的开发者电脑,甚至是一场看似真实的视频会议等因素。

对于OKX而言,安全不仅是报告中的口号,而是日常需要面对的真实风险,包括恶意地址、钓鱼域名、高风险签名、异常授权、跨链风险、诈骗代币与社工攻击等。这份报告旨在实现两个目标:首先,清晰阐述上半年值得关注的攻击变化;其次,分享OKX在钱包、安全风险控制、跨链和代理安全方面的一些实践,以启发行业内其他项目。

在今年上半年,有一个容易被误解的现象:被盗总金额虽然减少,但安全事件的数量反而增加。根据SlowMist的不完全统计,上半年共发生182起公开安全事件,导致约9.56亿美元的损失;相比2025年同期的121起及约23.73亿美元的损失,事件数量同比上升约50%,而资金损失同比下降约60%。看似损失减少的原因主要是由于去年同期存在单一的大额事件。今年并未出现同等规模的极端事件,并不意味着攻击者已停止攻击。剔除异常值后,今年的可比损失实际上是上升的。攻击活动并未减弱,反而转向了更高频率和更分散的形式。

作为对比,2025年上半年公开披露的最大安全事件如下:

首先,大额损失越来越多地发生在合约代码之外。今年上半年最大的损失,并非来自智能合约的重入或精度损失等漏洞,而是运营层面的失误——被诱导盲签的管理交易、被污染的单一验证者节点、被窃取的云端签名密钥。虽然从事件数量来看,合约与逻辑漏洞仍是主要攻击原因(85起),但从损失金额来看,供应链攻击以约2.98亿美元位居首位,其后是合约漏洞(约1.52亿美元)与私钥泄露(约1.30亿美元)。这表明,对于项目而言,仅依赖审计报告是远远不够的。即使合约在逻辑上没有明显漏洞,只要签名流程、云端密钥、跨链验证或运维系统存在单点风险,攻击者仍可以绕过合约,从最薄弱的环节入侵。安全的边界早已从”代码是否安全”扩展到”谁能签名、密钥存储在哪里、验证是否依赖单点、运维是否可靠”。

其次,普通用户正逐渐成为攻击的主要目标。当攻击协议的成本上升时,攻击者便转向用户。钓鱼网站、恶意浏览器扩展、搜索广告投毒、假客服、假招聘、恶意会议软件、剪贴板劫持及假2FA验证等,都是上半年频繁出现的用户侧攻击手段。这些攻击并不一定依赖于高深的技术,而是利用了用户在日常操作中的习惯与信任——相信搜索结果的第一条、相信应用商店的高评分、相信朋友账号发送的链接、相信视频会议中的“真人”,以及相信标示为“安全验证”的页面。而AI的进步使得这些攻击变得更加廉价和真实:攻击者能够批量生成钓鱼内容、伪造身份、克隆声音、制作深度伪造视频,将原本粗糙的骗局打磨得足以欺骗经验丰富的用户。攻击的成功与否,越来越不取决于用户是否懂技术,而是取决于攻击者能否精准触及用户的信任盲区。

第三,随着AI Agent的蓬勃发展,黑客的新目标也逐渐转向这些Agent。随着Agent功能从“能对话”转向“能执行”——调用工具、读取上下文、控制资产、发起交易——它所掌握的能力越大,受到攻击后的后果也越严重。过去,提示词注入(prompt injection)主要是模型安全领域的一个概念,最坏的结果仅仅是让模型说出不该说的话;但当一个Agent能够签名交易和转移资金时,同样的恶意指令就可能直接导致链上的真实损失。针对其“认知—执行”链条的攻击,正在成为与攻击私钥同等危险的威胁。

对于项目方而言,2026年上半年最值得铭记的一点是:运营环节出现问题,其后果和合约漏洞一样严重,甚至更为严重。

以下是OtterSec按损失金额整理的2026年上半年的重大项目安全事件,涵盖了几类最常见的高价值攻击面:跨链桥、验证基础设施、签名流程、云端密钥、开发者设备、预言机和访问控制。

KelpDAO是上半年最大的一笔损失。最值得警惕的是,攻击者并非直接攻击合约逻辑,而是针对跨链消息的验证路径。根据OtterSec的复盘,攻击者污染了LayerZero内部的RPC节点,同时对诚实的外部节点发起DDoS攻击。最终,桥所依赖的单一DVN看到的主要是攻击者伪造的数据,并对一笔没有真实burn支撑的提款签字放行。约116,500枚rsETH被转出,其中约7500万美元后来被冻结。

单一DVN一直被认为是高风险配置,但在KelpDAO事件之后,它变成了一笔接近3亿美元的真实损失。这一事件提醒项目方:不要让一个验证者、一个RPC、一个价格源或一个签名路径决定资金能否转出。只要关键路径上只有一个验证点,攻击者就会优先研究它。

跨链桥和预言机特别需要多源验证、冗余节点、出金限流、异常监控和紧急暂停机制。否则,即使合约本身没有明显漏洞,攻击者仍可能通过链下基础设施将资金转走。

如果说KelpDAO暴露了基础设施的脆弱性,Drift则揭示了签名流程的脆弱性。这并不是临时起意的钓鱼,而是一次长期策划的社会工程攻击。攻击者用大约半年的时间建立关系,等待一个多签签署人在无法完全理解交易影响的情况下,签署关键管理交易。此事件中最值得警惕的是Solana durable-nonce机制的滥用。攻击者诱导相关人员预先签署了多签授权交易。签署时,这些交易看似没有立即影响;但在Drift后续调整多签阈值后,攻击者再广播已获得签名的交易,迅速抽走超过50%的TVL。

这类攻击提醒项目方:签署时看似“没有影响”,不代表未来不会被利用。盲签、预签、无法解析的管理交易,均应被视为高风险操作。关键交易必须能够被清楚解析、模拟和复核。对于多签团队而言,签名流程本身应该被视为核心资产加以保护。

从OKX的实践来看,签名风险的防护不能仅停留在“交易是否由用户本人发起”这一层面。更重要的是,用户在签名前是否真正理解这笔交易将带来的后果。围绕Solana durable nonce、账户所有权变更、nonce账户初始化等高风险场景,OKX已在solana_assign_account_owner、solana_init_nonce_account、nonce_account_risk等多个风险规则中建立了识别、提示、拦截与隔离能力,并在2026年上半年累计拦截/告警相关高风险操作超过400万次,保护金额累计约5.26亿美元,帮助用户在

来源:Odaily星球日报

锦鲤(KoiPayment)原创作品,发布者:锦鲤KoiPayment,转载请注明出处:https://koipayment.com/2026/07/24/2026%e5%b9%b4okx-web3%e5%ae%89%e5%85%a8%e5%8d%8a%e5%b9%b4%e6%8a%a5%e5%91%8a/

锦鲤KoiPayment
上一篇 2026年7月24日 下午8:54
下一篇 2026年7月24日 下午8:57

相关推荐

发表评论

评论列表(8条)

  • 越南阿明 2026年7月24日 下午8:55

    听起来安全问题越来越复杂了,真希望大家都能提高警惕。

  • 东南亚观察者 2026年7月24日 下午8:55

    60%的损失减少还是挺不错的,希望能继续保持下去!

  • 法律顾问 2026年7月24日 下午8:55

    这次报告让我更关注到人身安全,之前只关注技术层面,原来人也是目标。

  • 前方记者 2026年7月24日 下午8:55

    看到黑客攻击频率增加,感觉未来可能还会有更多挑战,大家要小心了。

  • 海外务工人员 2026年7月24日 下午8:55

    合约审计虽然重要,但个人安全防护也不能忽视,得双管齐下。

  • 菲律宾华侨 2026年7月24日 下午8:55

    报告提到的各种攻击方式都好新鲜,真的要多学习相关知识来防范。

  • 区块链爱好者 2026年7月24日 下午8:56

    OKX的安全措施做得很好,希望能继续引领行业向前走!

  • 老张在曼谷 2026年7月24日 下午8:56

    这次的报告让我意识到安全是一项持续的工作,必须时刻保持警惕。

    了解 锦鲤(KoiPayment) 的更多信息

    立即订阅以继续阅读并访问完整档案。

    继续阅读

    商务咨询