2026年上半年Web3安全报告:攻击频次上升,损失集中于运营与人为漏洞
损失下降≠风险减弱:攻击更频繁、更分散
2026年上半年,加密行业公开披露的安全事件达182起,同比增长约50%;总损失约9.56亿美元,同比下降近60%。这一“损失回落”主要源于2025年同期存在单一超大额事件,而非攻击活动减少。剔除异常值后,可比损失实际不降反升。攻击正呈现高频化、分散化趋势,且重心明显从代码层转向运营与人为环节。
合约之外:运营漏洞成最大资金流失口
上半年最严重的损失并非来自传统合约漏洞(如重入、精度错误),而是运营层面的失守。数据显示,供应链攻击造成约2.98亿美元损失,远超合约漏洞(1.52亿)和私钥泄露(1.30亿)。典型案例包括KelpDAO因LayerZero验证路径被污染导致近3亿美元风险敞口,以及Drift因长期社工诱导签署预授权交易而损失超半数TVL。这些事件表明,仅依赖合约审计远远不够,签名流程、密钥管理、验证机制等链下环节已成为关键攻击面。
用户成主攻目标:信任被武器化
随着协议防护增强,攻击者将矛头转向普通用户。钓鱼网站、恶意浏览器扩展、搜索广告投毒、假客服、假招聘、剪贴板劫持等手段层出不穷。更危险的是,AI技术使骗局高度逼真:攻击者可批量生成钓鱼内容、克隆声音、制作深度伪造视频,甚至构建完整的“合成现实”环境(如AI扮演的投资群、政府官员Zoom会议),精准击中用户的信任盲区。值得注意的是,任何要求输入助记词进行“验证”的页面均为诈骗——助记词即资产控制权,正规平台绝不会索取。
AI Agent崛起:便利与风险并存
AI Agent从“对话助手”进化为“执行代理”,可调用工具、控制资产、发起交易,其安全重要性急剧上升。Bankr事件中,攻击者通过摩尔斯电码编码的提示词注入,诱使Agent执行真实转账,造成15–20万美元损失。这标志着提示词注入已从理论风险变为实际威胁。OKX强调,Agentic Wallet必须建立插件准入审核、工具调用沙箱、权限分级及交易前独立风控等多重防线,确保即使Agent被欺骗,资产仍受保护。
OKX安全实践:防线全面前置
面对新型威胁,OKX将安全防护从链上交易延伸至设备、入口与交互全流程。其安全扫描助手已覆盖Windows与Android系统,累计检测20万次,发现6万次高风险应用;网址风险识别系统拦截超700万次钓鱼访问;交易解析能力覆盖5万种链上方法,上半年拦截/告警高危操作超400万次,保护资产约5.26亿美元。在Agentic Wallet中,OKX通过模块化安全Skill(如资产变动解析、代币风险分析)和插件巡检机制,确保复杂操作不伴随复杂风险。
三大安全原则:看懂再签、避免单点、先验再信
报告总结2026上半年教训,提出核心安全建议:一是“看懂再签”,关键交易须清晰解析、模拟复核,杜绝盲签预签;二是“避免单点风险”,项目方应拆分权限、多源验证、设置限流,用户应分离热冷钱包、定期撤销授权;三是“先验证再相信”,对任何涉及资产的操作,必须通过带外渠道(如官方电话、硬件签名)二次确认,警惕AI伪造的“真实环境”。安全不是事后补救,而是将防护嵌入每个决策前的关键瞬间。






