正文:
由 OKX Web3 安全团队、SlowMist(慢雾)与 OtterSec 共同发布
在 2026 年上半年,尽管公开损失数字较去年下降了近 60%,加密行业似乎正朝着更安全的方向发展。然而,这一损失的减少主要归因于去年某一重大事件未再重现,而并非黑客活动的减少,实际上,攻击频率正逐步上升,手法也在不断演化,攻击者的目标开始从“代码”转向“人”。
过去,许多项目将重点放在智能合约审计和链上活动监控上。但在今年上半年,造成大额损失的情况往往与合约本身无关。损失可能源于一笔盲签的管理交易、泄露的云端密钥、被植入恶意软件的开发者电脑,甚至是看似真实的视频会议。
对 OKX 而言,安全并不是报告中的口号,而是日常必须面对的真实风险:恶意地址、钓鱼域名、高危签名、异常授权、跨链风险、诈骗代币及社工攻击等问题仍在不断涌现。本报告旨在完成两项任务:首先,明确上半年值得关注的攻击变化;其次,将 OKX 在钱包、风险控制、跨链及代理安全方面的一些实践放在行业背景下进行分享。
今年上半年有一项容易被误解的现象:虽然被盗总金额下降,但安全事件却有所增加。根据慢雾(SlowMist)对安全事件的统计,上半年共发生了 182 起公开安全事件,损失约 9.56 亿美元;与 2025 年同期的 121 起、损失约 23.73 亿美元相比,事件数量同比上升约 50%,而资金损失则同比下降约 60%。损失金额的下降主要是由于去年同期出现了单一超大额事件。今年并没有类似规模的极端事件,但这并不意味着攻击者停止了攻击。剔除异常值后,今年的可比损失实际是上升的。攻击活动并未减弱,而是转向了更高频率且分散的模式。
与 2025 年上半年公开披露的最大安全事件相比:
首先,大额损失越来越多地源自合约代码之外。上半年最严重的损失并非由于智能合约中的重入或精度丢失等漏洞,而是因运营层面的失误——例如被诱导盲签的管理交易、被污染的单一验证者节点、以及被窃取的云端签名密钥。虽然从事件数量来看,合约和逻辑漏洞仍然是主要攻击原因(85 起),但从损失金额来看,供应链攻击以约 2.98 亿美元居首,其次才是合约漏洞(约 1.52 亿)和私钥泄露(约 1.30 亿)。这表明,对于一个项目而言,单靠审计报告远远不够。即便合约在链上逻辑上没有明显漏洞,只要签名流程、云端密钥、跨链验证或运维系统存在单点风险,攻击者仍然可以绕过合约本身,利用最脆弱的环节进行攻击。安全的边界已从“代码是否安全”扩展到“谁能签名、密钥存放在哪里、验证是否依赖单点、运维是否可信”。
其次,普通用户正逐渐成为攻击的主要目标。随着攻击协议成本的增加,攻击者转而攻击用户。钓鱼网站、恶意浏览器扩展、搜索广告投毒、假客服、假招聘、恶意会议软件、剪贴板劫持及假 2FA 验证等方式频繁出现在上半年的用户攻击中。这些攻击并不一定依赖复杂技术,而是利用了用户在日常操作中的习惯与信任——例如相信搜索结果的第一条、应用商店的高评分、朋友账号发来的链接、视频会议中的“真人”,以及标注为“安全验证”的页面。AI 的发展使得这些攻击变得更加廉价和逼真:攻击者能够批量生成钓鱼内容、伪造身份、克隆声音、制作深度伪造视频,将原本粗糙的骗局打磨得足以欺骗经验丰富的用户。攻击的成败越来越取决于用户是否能意识到攻击者所利用的信任盲区,而非用户的技术水平。
第三,随着 AI Agent 的快速发展,它们也逐渐成为黑客的新目标。随着 Agent 从“能对话”转向“能执行”——调用工具、读取上下文、控制资产、发起交易——其掌握的能力越大,遭受攻击后的后果越严重。过去,提示词注入(prompt injection)主要是模型安全领域的一个概念,最坏的结果不过是让模型说出不该说的话;但当一个 Agent 能够签名交易、转移资金时,同样一条伪装成正常输入的恶意指令,便可能直接导致链上损失。针对其“认知—执行”链条的攻击,正成为与攻击私钥同等危险的威胁。
对于项目方而言,2026 年上半年最重要的一点是:运营环节的失误,其后果与合约漏洞同样严重,甚至更为严重。
以下是 OtterSec 根据损失金额整理的 2026 年上半年的重大项目安全事件,涵盖了几种常见的高价值攻击面:跨链桥、验证基础设施、签名流程、云端密钥、开发者设备、预言机和访问控制。
KelpDAO 是上半年最大的单笔损失。其最值得警惕之处在于,攻击者不是直接攻击合约逻辑,而是攻击了跨链消息的验证路径。根据 OtterSec 的复盘,攻击者污染了 LayerZero 内部 RPC 节点,同时对诚实的外部节点进行了 DDoS 攻击。最终,桥所依赖的单一 DVN 只看到了攻击者伪造的数据,并对一笔没有真实 burn 支撑的提款签字放行,导致约 116,500 枚 rsETH 被转出,其中约 7500 万美元随后被冻结。
单一 DVN 一直被认为是高风险配置。然而,在 KelpDAO 事件之后,它成为了一笔接近 3 亿美元的真实损失。这一事件给项目方的警示非常明确:不要让一个验证者、一个 RPC、一个价格源或一个签名路径决定资金的去向。只要关键路径上只有一个验证点,攻击者就会优先研究其脆弱性。
跨链桥和预言机尤其需要多源验证、冗余节点、出金限流、异常监控和紧急暂停机制。否则,即使合约本身没有明显漏洞,攻击者仍然可能通过链下基础设施将资金转移。
如果说 KelpDAO 暴露了基础设施的脆弱,那么 Drift 则揭示了签名流程的脆弱。这并不是临时起意的钓鱼,而是一次经过长期经营的社会工程攻击。攻击者用近半年的时间建立关系,等待一个多签签署人在无法完全理解交易影响的情况下,签署关键管理交易。此事件中最值得注意的是 Solana 的 durable-nonce 机制被滥用。攻击者诱导相关人员预先签署了多签授权交易。签署时,这些交易看似没有立即影响;但在 Drift 之后调整多签阈值后,攻击者再次广播已经获得的签名交易,迅速抽走了超过 50% 的 TVL。
这类攻击提醒项目方:在签署时看似“没有影响”的交易,未来可能会被利用。盲签、预签及无法解析的管理交易都应被视为高危操作。关键交易必须能够被清晰解析、模拟和复核。对于多签团队而言,签名流程本身应被视为核心资产进行保护。
根据 OKX 的实践,签名风险的防护不能仅停留在“交易是否由用户本人发起”这一层面。更关键的是,用户在签名前是否真正理解这笔交易所带来的后果。在 Solana durable nonce、账户所有权变更、nonce 账户初始化等高危场景中,OKX 已建立了识别、提示、拦截及隔离能力,相关高风险操作在 2026 年上
来源:Odaily星球日报
锦鲤(KoiPayment)原创作品,发布者:锦鲤KoiPayment,转载请注明出处:https://koipayment.com/2026/07/24/2026-okx-web3-%e5%ae%89%e5%85%a8%e5%8d%8a%e5%b9%b4%e6%80%bb%e7%bb%93/
评论列表(8条)
看到这种报告真是让人安心,希望未来加密行业能继续保持安全!
攻击手法越来越复杂,看来我们需要更加重视人身安全和信息保护了。
这篇文章很有见地,特别是对安全风险的分析,让我对下一步该怎么做有了思考。
OKX在安全方面的努力值得肯定,期待能有更多的行业合作来提升整体安全水平!
数字货币的安全风险真是层出不穷,大家一定要小心谨慎啊!
看到攻击频率上升,忍不住想问,除了技术防护,我们能做些什么来保护自己呢?
每次看到这样的报告都会让我更加关注安全问题,希望能有更多普及教育。
这次报告提到的潜在风险让我意识到,安全不仅是技术问题,还是人性的考验。