BTC
ETH
HTX
SOL
BNB
查看行情
简中
繁中
English
日本語
한국어
ภาษาไทย
Tiếng Việt

2026 OKX Web3 安全半年報

欧易OKX
特邀专栏作者
2026-07-24 10:18
本文約10823字,閱讀全文需要約16分鐘
安全不是報告裡的口號,而是每天都要處理的真實風險。
AI總結
展開
  • 核心觀點:2026上半年區塊鏈安全損失下降六成,主要因上年極端事件未重演,但攻擊頻次反升50%,手法從合約漏洞轉向針對人的社會工程與營運單點風險,其中供應鏈攻擊致損最高,AI正使攻擊更逼真、頻次更高。
  • 關鍵要素:
    1. 上半年共182起安全事件,損失約9.56億美元,事件數量年增50%,但損失年減60%,因無單一超大額事件。
    2. 損失角度:供應鏈攻擊居首(約2.98億美元),其次為合約漏洞(約1.52億)與私鑰洩漏(約1.30億),營運層面失守成主因。
    3. 攻擊目標轉移:項目方因盲簽管理交易、金鑰洩漏、單點驗證節點等營運環節受損;用戶因釣魚網站、惡意插件、社交工程等信任攻擊受害。
    4. 新威脅:AI Agent被提示詞注入攻擊(如Bankr事件失竊約15-20萬美元),AI還用於生成高品質釣魚內容、偽造身份和構建虛假環境。
    5. OKX實踐:透過交易解析、安全掃描(超20萬次檢測)、網址攔截(超700萬次)及KYS風險能力,將防護前置到簽名與交易前。

OKX Web3 安全團隊、SlowMist(慢霧)、OtterSec 聯合出品

前言

2026 年上半年,如果單看公開損失,比起去年降低了近六成,加密產業似乎正在變得更安全。但事實上,損失的回落,幾乎完全來自去年同期的某一鉅額事件不再重演,而非駭客活動本身的減弱,甚至事實完全相反:攻擊的頻次在上升,手法在進化,攻擊者的目標正從「程式碼」轉向「人」。

很多專案過去最重視的是合約審計、鏈上活動監控。但今年上半年,真正造成大額損失的,往往不是合約本身。它可能是一筆盲簽的管理交易、一個洩漏的雲端金鑰、一台被植入惡意軟體的開發者電腦,甚至是一場看起來很真實的視訊會議。

對 OKX 來說,安全不是報告裡的口號,而是每天都要處理的真實風險:惡意地址、釣魚域名、高風險簽名、異常授權、跨鏈風險、詐騙代幣、社工攻擊,都在持續出現。這份報告想做兩件事:第一,把上半年真正值得警惕的攻擊變化講清楚;第二,把 OKX 在錢包、風控、跨鏈和 Agent 安全上的一些實踐,放到行業語境裡拋磚引玉。

第一章 · 2026 上半年安全態勢:分散的事件,集中的損失

損失下降不代表攻擊減少

今年上半年有一個容易被誤讀的現象:被盜總金額下降了,但其實安全事件反而更多了。據慢霧(SlowMist)被黑檔案庫不完全統計,上半年共發生 182 起公開安全事件,造成約 9.56 億美元損失;與 2025 年同期的 121 起、約 23.73 億美元的損失相比,事件數量同比上升約 50%,而資金損失同比下降約 60%。損失金額看似下降,主要是因為去年同期存在單一超大額事件。今年沒有出現同等規模的極端事件,並不代表攻擊者停手了。剔除異常值後,今年的可比損失實際不降反升。攻擊活動沒有減弱,而是轉向了更高頻、更分散的打擊。

作為對比,2025 年上半年公開揭露的最大安全事件如下:

【表格】

第一,大額損失越來越多發生在合約程式碼之外。上半年最慘重的損失,並非來自智慧合約的重入或精度損失這類漏洞,而是來自營運層面的失守——被誘導盲簽的管理交易、被污染的單一驗證者節點、被竊取的雲端簽名金鑰。從事件數量看,合約與邏輯漏洞依舊是最主要的攻擊成因(85 起);但從損失金額看,供應鏈攻擊以約 2.98 億美元居首,其後才是合約漏洞(約 1.52 億)與私鑰洩漏(約 1.30 億)。這恰恰說明:對一個專案而言,只有審計報告是遠遠不夠的。即便合約在鏈上邏輯上沒有明顯漏洞,只要簽名流程、雲端金鑰、跨鏈驗證或維運系統存在單點風險,攻擊者仍然可以繞開合約本身,從最薄弱的環節攻入。安全的邊界,早已從「程式碼是否安全」擴展到了「誰能簽名、金鑰存在哪裡、驗證是否依賴單點、維運是否可信」。

第二,普通用戶正成為攻擊的主要目標。當攻擊協議的成本變高,攻擊者便轉向了用戶。釣魚網站、惡意瀏覽器擴充功能、搜尋廣告投毒、假客服、假招聘、惡意會議軟體、剪貼簿劫持、假 2FA 驗證,都是上半年反覆出現的用戶側攻擊方式。這些攻擊不一定依賴高深的技術,它們真正利用的,是用戶在日常操作裡的習慣與信任——相信搜尋結果的第一條、相信應用商店的高評分、相信朋友帳號傳來的連結、相信視訊會議裡出現的「真人」、相信一個寫著「安全驗證」的頁面。而 AI 讓這一切變得更廉價、更逼真:攻擊者能批量產生釣魚內容、偽造身份、克隆聲音、製作深度偽造影片,把原本粗糙的騙局打磨得足以騙過有經驗的用戶。攻擊的成功,越來越不取決於用戶「懂不懂技術」,而取決於攻擊者能否精準命中人的信任盲區。

第三,AI Agent 在蓬勃發展的同時,也正逐漸成為駭客的新獵物。隨著 Agent 從「能對話」走向「能執行」——呼叫工具、讀取上下文、控制資產、發起交易——它所掌握的能力越大,被攻擊後的後果也越嚴重。過去,提示詞注入(prompt injection)更多是模型安全領域裡的一個概念,最壞的結果不過是讓模型說出不該說的話;但當一個 Agent 能夠簽名交易、轉移資金時,同樣一條被偽裝成正常輸入的惡意指令,就可能直接變成一筆真實的鏈上損失。針對它的「認知—執行」鏈條的攻擊,正在成為與攻擊私鑰同等危險的威脅。

第二章 · 專案方視角:專案方最大的損失,很多發生在合約之外

對專案方來說,2026 年上半年最值得記住的一點是:營運環節出問題,後果和合約漏洞一樣嚴重,甚至更嚴重。

下面這些事件,是 OtterSec 按損失金額整理的 2026 上半年的重大專案安全事件。它們覆蓋了幾類最常見的高價值攻擊面:跨鏈橋、驗證基礎設施、簽名流程、雲端金鑰、開發者設備、預言機和存取控制。

【表格】

KelpDAO:攻擊者沒有打合約,而是打穿了驗證路徑

KelpDAO 是上半年最大的單筆損失。它最值得警惕的地方在於,攻擊者並不是直接攻擊合約邏輯,而是攻擊了跨鏈訊息的驗證路徑。根據 OtterSec 的復盤,攻擊者污染了 LayerZero 內部 RPC 節點,同時對誠實的外部節點發起 DDoS。最終,橋所依賴的單一 DVN 看到的主要是攻擊者偽造的數據,並對一筆沒有真實 burn 支撐的提款簽字放行。約 116,500 枚 rsETH 被轉出,其中約 7500 萬美元後來被凍結。

單一 DVN 其實一直被認為是高風險配置。但在過去,這更多僅僅是架構討論裡一個理論上存在的風險提示;而在 KelpDAO 事件之後,它變成了一筆接近 3 億美元的真實損失。這個事件給專案方的提醒很直接:不要讓一個驗證者、一個 RPC、一個價格源或一個簽名路徑決定資金能不能出去。只要關鍵路徑上只有一個驗證點,攻擊者就會優先研究它。

跨鏈橋和預言機尤其需要多源驗證、冗餘節點、出金限流、異常監控和緊急暫停機制。否則,即使合約本身沒有明顯漏洞,攻擊者仍然可能透過鏈下基礎設施把資金拿走。

Drift:攻擊者花了半年等一次簽名

如果說 KelpDAO 暴露的是基礎設施的脆弱,Drift 暴露的則是簽名流程的脆弱。這不是臨時起意的釣魚,而是一次長期經營的社會工程攻擊。攻擊者用約半年的時間建立關係,等待一個多簽簽署人在無法完全看懂交易影響的情況下,簽下關鍵管理交易。這起事件裡最值得警惕的是 Solana durable-nonce 機制被濫用。攻擊者誘導相關人員預先簽署了多簽授權交易。簽署當下,這些交易看起來沒有立即影響;但在 Drift 後續調整多簽閾值後,攻擊者再廣播已經拿到的簽名交易,在很短時間內抽走了超過 50% 的 TVL。

這類攻擊提醒專案方:簽署時看起來「沒有影響」,不代表未來不會被利用。盲簽、預簽、無法解析的管理交易,都應該被視為高風險操作。關鍵交易必須能被清楚解析、模擬和覆核。對多簽團隊來說,簽名流程本身就應該被當作核心資產來保護。

OKX 實踐:從交易解析到簽名風險防護

從 OKX 的實踐看,簽名風險的防護不能只停留在「交易是否由用戶本人發起」這一層。更關鍵的是,用戶在簽名前是否真正理解這筆交易會帶來什麼後果。圍繞 Solana durable nonce、帳戶所有權變更、nonce 帳戶初始化等高風險場景,OKX 已在 solana_assign_account_owner、solana_init_nonce_account、nonce_account_risk 等多個風險規則中建立識別、提示、攔截與隔離能力,並在 2026 年上半年累計攔截/告警相關高風險操作超過 4 百萬次,保護金額累計約 5.26 億美金,幫助用戶在簽名前識別並遠離這類風險。

同時,OKX 也在持續推動交易解析能力建設。我們的目標是讓鏈上交易變得更透明、更可讀,尽可能實現「所簽即所得」:用戶看到的不應是一串難以理解的 calldata 或指令,而應該是這筆交易真實想做什麼、會影響哪些資產、會授予什麼權限、是否存在異常風險。截至目前,OKX 已對超過 5 萬種鏈上方法進行解析與匹配,幫助用戶更清楚地理解自己正在簽署的交易。

第三章 · 用戶視角:信任,成了最鋒利的武器

用戶側風險在上半年繼續上升。很多攻擊已經不再從陌生連結開始,而是從用戶熟悉、容易放鬆警惕的入口開始:應用商店、搜尋結果、朋友帳號、會議軟體、招聘流程、客服郵件。

釣魚開始借用真實平台的外殼

釣魚仍是導致用戶資產被盜的首要手法,但其型態正在升級。

一種常見方式是惡意瀏覽器擴充功能。攻擊者往往仿冒知名錢包工具,複製品牌名稱、圖示和頁面文案,再透過刷評分、刷下載量等方式,讓擴充功能看起來像一個正常產品。用戶在官方應用商店裡看到它,很容易降低警惕,以為就是自己知道的那個插件。這些插件往往採用「本地持殼、雲端投毒」的策略。這個策略使得它本身不直接包含惡意邏輯,因此更容易通過商店的靜態審查。真正危險的釣魚頁面由遠端伺服器即時下發,攻擊者可以隨時換頁面、換域名,甚至針對不同用戶展示不同內容。一旦你輸入助記詞或私鑰,資產控制權就已經交出去了。

另一類是搜尋引擎廣告釣魚。攻擊者購買熱門關鍵字的廣告位,將仿冒官網置於搜尋結果頂端。上半年的一起典型案例中,一名用戶在購入新電腦後搜尋開發工具,點擊了置頂廣告,接著按照頁面提示在終端執行了一段「安裝命令」。這段命令實際部署了剪貼簿劫持木馬,使得攻擊者可以竄改用戶的頁面。之後在用戶轉帳約 2 萬美元時,收款地址被自動替換,導致資金被轉錯。這類攻擊難防的地方在於,用戶並不是在做明顯危險的事。他只是在搜尋官網、下載工具、複製命令,而這些動作本來就是日常工作的一部分。

社會工程:最活躍、最具破壞性

社會工程的關鍵不是技術,而是讓受害者在關鍵一步放下警惕。

最常見的方式,是冒充一個受害者已經認識的人。一個真實案例中,受害者收到長期信任的朋友發來的活動邀請。對方堅持要求下載指定會議軟體,受害者雖然有些猶豫,但因為信任這個朋友,最終還是安裝了。幾小時後,錢包被清空。事後才發現,朋友的帳號早已被攻擊者控制。高影響力的 KOL 同樣是重災區,攻擊者創建高仿帳號,利用公眾人物的信譽誘導粉絲進入假活動、假空投、假投資群。對普通用戶來說,難點不是判斷一個陌生人是否可信,而是判斷一個「看起來像熟人或名人」的帳號是否已經被控制或仿冒。

招聘和面試騙局也更有針對性。攻擊者會先透過「技術面試」「營運面試」「志工面試」等方式接觸受害者,要求其共享螢幕、打開錢包、展示 DeFi 使用經驗。表面上看,這是面試流程;實際上,攻擊者是在記錄錢包地址、持倉、常用協議和操作習慣。在我們觀察到的一次真實案例中,攻擊者透過面試的方式了解到受害者最近的交互協議以及偏好,隨後針對他真實使用過的協議偽造空投頁面、發送高度客製化的釣魚資訊,最終騙取約 8.8 萬美元。

值得警惕的兩種新手法

第一類是假「2FA 安全驗證」騙局

攻擊者發送偽裝成錢包官方的郵件,使用僅差一個字元的仿冒域名,再配合倒數計時製造緊迫感,引導用戶輸入助記詞來「完成驗證」。這裡需要反覆強調一件事:任何要求輸入助記詞進行驗證、認證、恢復、升級的頁面,都是詐騙。助記詞不是驗證碼,它就是資產控制權,任何正規錢包都不會以任何理由透過網頁向用戶進行索取。

第二類是業務流程詐欺。

這類攻擊看起來不像釣魚,而像正常工作。攻擊者以「確認公司法定名稱」「外部審計」「代幣歸屬確認」「合作資料補充」等業務場景為誘餌,投遞偽裝成 Word、PDF 或協作文件的惡意附件。一旦打開,惡意程式會偽裝成系統更新,誘導用戶輸入系統密碼,並申請攝影機、錄影、鍵盤監聽等權限。這類攻擊的目標不一定只是個人錢包。很多時候,攻擊者真正想拿到的是辦公終端、瀏覽器會話、密碼管理器、雲端服務權限和專案內部系統存取權限。

OKX 實踐:把用戶保護前置到設備和存取入口

從用戶側攻擊的變化看,只在鏈上做防護已經不夠。很多損失並不是從一筆鏈上交易開始,而是從更早的位置開始:用戶下載了惡意 App,安裝了偽裝插件,點擊了釣魚網站,或在被入侵的設備上繼續完成簽名和轉帳。因此,OKX 正在把用戶保護從鏈上交易前置到設備、應用和存取入口。OKX 推出了安全掃描助手,幫助用戶識別隱藏在設備中的風險應用,降低惡意軟體、偽裝應用、遠端控制工具或剪貼簿劫持程式帶來的資產損失風險。截至發稿日,OKX 已累計完成超過 20 萬次風險檢測,發現超過 6 萬次高風險應用,並引導用戶進行卸載或處理。目前已覆蓋 Windows、Android 系統,MacOS 版本即將推出。

同時,針對釣魚網站和惡意 DApp,OKX 也在用戶訪問疑似風險網址、連接錢包或發起交互等關鍵場景中進行風險識別與告警。截至發稿日,OKX 已累計攔截超過 700 萬次風險網站訪問,幫助用戶在輸入助記詞、連接錢包或簽署交易之前,提前避開釣魚風險。對用戶來說,最好的安全提醒不是損失發生後的通知,而是在風險真正落到鏈上之前,提前多攔一步。OKX 希望通過設備風險檢測、網址風險識別、DApp 風險提示和鏈上交易解析,把更多攻擊攔在簽名和轉帳之前。

第四章 · AI 如何重塑攻擊:從內容偽造到「合成現實」

AI 對安全格局的改變,是上半年最深刻的結構性變化。它的影響不是單一的。AI 一方面讓攻擊者更容易產生釣魚郵件、假網站、假客服話術和惡意程式碼;另一方面,也讓聲音、影片、身份和社群環境變得更容易偽造。更進一步,當 AI Agent 開始擁有資金或呼叫交易工具時,它自己也成了新的攻擊目標。

錢包
安全
OKX
歡迎加入Odaily官方社群