您的浏览器禁用了JavaScript(一种计算机语言,用以实现您与网页的交互),请解除该禁用,或者联系我们。 [Slowmist]: 2026年区块链安全与反洗钱报告 - 发现报告

2026年区块链安全与反洗钱报告

信息技术 2026-06-15 - Slowmist 王月
报告封面

目录 I. 简介 1 II. 区块链安全态势 2 7 72.2.1 网络钓鱼攻击 182.2.2 社会工程攻击 222.2.3 供应链污染 46III. 反洗钱格局 3.1 全球监管动态 46 463.1.1 亚洲 3.1.2 中东3.1.3 欧洲3.1.4 美洲3.1.5 非洲3.1.6 大洋洲 51 52 3.2 资金冻结/解冻数据 653.4 隐私协议 69IV. 结论 V. 免责声明 70 VI. 关于我们 71 一、引言 2026年上半年,随着区块链行业持续快速发展,安全威胁态势和监管环境均进入新的演进阶段。随着去中心化金融、跨链基础设施和人工智能代理等新兴应用的不断推进,攻击面持续扩大。攻击目标已从智能合约扩展至更广泛的开发者生态、终端设备、供应链和用户信任体系。同时,人工智能的广泛应用进一步降低了社会工程和自动化攻击的门槛,推动威胁活动向更专业化、规模化、持久化的方向发展。 在监管方面,围绕稳定币、反洗钱(AML)和虚拟资产服务提供商(VASP)的制度框架持续演变,行业正加速迈向一个安全、合规与治理并重的发展阶段。 如今,区块链安全已不再局限于智能合约或孤立协议风险,而是演变为一个涵盖协议安全、供应链安全、终端安全、身份信任及金融流治理的系统性挑战。国家行为者威胁活动依然活跃,而“清道夫即服务”运营、供应链污染及AI驱动的诈骗等新型攻击向量持续涌现。这些发展正推动安全防御从漏洞修补转向全生命周期风险管理,使安全能力成为行业发展的基础支柱。 作为区块链安全领域的先驱,SlowMist持续处于技术发展前沿,在威胁情报、大型语言模型(LLM)安全、可追溯性与归因以及合规导向的反洗钱基础设施方面持续投入努力。在此背景下,本报告聚焦于2026年上半年主要安全事件、全球监管发展动态以及链上反洗钱技术趋势。旨在为行业从业者、安全研究人员及合规专业人士提供及时、结构化且具有前瞻性的洞察,助力生态系统在日益合规化与对抗性的环境中提升风险识别、响应与预测能力。 II. 区块链安全形势 2026年上半年,区块链行业持续面临严峻的安全挑战。根据SlowMist Hacked数据库的不完全统计,年内共记录182起安全事件,造成约9.56亿美元的损失。与2025年上半年(121起事件,约23.73亿美元损失)相比,事件数量同比增长约50.41%,而总损失同比减少约59.72%。 本报告中数据基于各事件发生时的代币价格计算。由于存在加密货币价格波动、未报告事件以及普通用户遭受的损失未计入统计等因素,实际损失预计高于报告数字。 2.1 安全事件概述 (1) 根据生态分布 ● 以太坊是攻击最频繁的生态系统,相关损失约为1.34亿美元。 ● BSC生态系统随后跟进,损失约为3635万美元。● Arbitrum位列第三,损失约为493万美元。 (2)按项目类型 ●去中心化金融(DeFi)项目仍然是受攻击最频繁的领域。2026年上半年共记录了116起与DeFi相关的安全事件,占所有事件(共182起)的约63.74%,造成的损失约为4.9亿美元。与2025年上半年(发生92起事件,损失约4.7亿美元)相比,损失同比增加了约4.26%。 ● 跨链桥事件共发生20起,累计损失约3.46亿美元。最严重的事件是Kelp DAO事件,该事件中,LayerZero跨链桥中一个1-of-1 DVN(去中心化验证网络)配置被利用。攻击者攻陷了LayerZero的RPC基础设施,并发起DDoS攻击伪造跨链消息,导致单次损失约2.92亿美元。该事件成为2026年上半年最大的安全损失事件。 (3)根据攻击原因 ● 从事件数量来看,合同和逻辑漏洞仍然是主要的攻击途径,共发生85起事件。● 其次是私钥和凭证泄露,共发生17起事件。● 供应链攻击位列第三,共发生12起事件。 ● 从总损失角度来看,供应链攻击位居第一,总损失约为2.98亿美元,这主要是由一起涉及约2.92亿美元损失的Kelp DAO事件所驱动。 ● 合同和逻辑漏洞随之出现,导致私钥和凭证被攻破,分别造成约1.52亿美元和1.3亿美元的损失。 总体而言,2026年上半年区块链安全态势呈现“分散事件但集中损失”的格局。虽然多数安全事件仍源于合约漏洞、逻辑漏洞等传统攻击途径,但最大经济损失正日益集中在基础设施、跨链系统和供应链攻击等关键领域。这一趋势表明攻击者的目标重心正转向高价值、高影响领域。 2.2 攻击方法 2.2.1 网络钓鱼攻击 在当前的Web3安全威胁格局中,网络钓鱼攻击仍然是其中最普遍且实际损害最大的攻击类型之一。与早期依赖静态伪造页面或简单欺骗技巧的模型不同,2026年上半年网络钓鱼攻击正越来越多地演变为“基于平台的身份冒充+多阶段交互+动态载荷注入”的模式。攻击者更倾向于利用浏览器扩展、搜索引擎广告、电子邮件系统和主流安全验证流程等高信任渠道作为入口,利用现有的平台信任机制来降低用户警惕性。 与此同时,攻击链已从单点凭证窃取演变为更复杂、复合型的工作流程。前端通常通过社会工程学建立信任,中段通过模拟界面或合法工具诱使用户执行敏感操作,后端则依赖远程控制机制和动态更新的有效载荷来持续调整攻击内容。“信任利用+行为操控+动态执行”的这种组合模式显著增强了钓鱼攻击的隐蔽性、持久性和抗检测能力,对用户资产安全构成持续威胁。 (1) 恶意浏览器扩展钓鱼 恶意浏览器扩展钓鱼攻击是一种典型的攻击模式,它结合了可信本地壳与云端钓鱼载荷。攻击者首先通过在官方扩展商店发布仿冒的浏览器扩展,伪装成合法的钱包应用程序或常用工具,诱骗用户安装。然后,他们利用远程服务器动态地发送钓鱼页面和恶意逻辑,使攻击能够绕过静态平台审核,同时窃取用户的助记词和私钥等敏感信息。 2026年5月,SlowMist安全团队发现了一个针对TRON生态系统用户的Chrome扩展程序钓鱼活动。攻击者将扩展程序伪装成与TronLink相关的工具,并在Chrome Web Store上发布。通过复制合法的品牌名称、图标和描述,同时人为地虚报评分和下载量, 攻击者迅速伪装成可信的模样,误导用户相信该扩展程序是官方发布或经过验证的。 安装后,该扩展在触发时加载攻击者控制的钓鱼页面。钓鱼界面与合法的TronLink钱包非常相似,仅凭视觉检查,用户很难区分仿冒品与正版应用。 进一步分析样本显示,该钓鱼页面在钱包导入和账户恢复过程中提示用户输入助记词、私钥或上传钱包文件。一旦这些关键凭证被攻破,攻击者即可完全控制钱包,并迅速转移受害者的链上资产。 与传统钓鱼网站相比,此次攻击利用了官方浏览器扩展商店所带来的信任感来降低用户疑虑,同时利用远程配置功能持续更新并快速切换钓鱼内容。攻击者可以随时修改页面内容和攻击策略,甚至能为不同用户群体量身定制不同的钓鱼场景,使得此次攻击活动具有高度持续性、适应性,且难以检测。 (2) 谷歌搜索广告钓鱼 这是一种利用谷歌搜索广告机制的网络欺诈形式。攻击者购买热门关键词的广告位,将伪装成官方网站、常用软件或知名服务的恶意链接推广到搜索结果顶部。由于赞助广告通常出现在自然搜索结果之前,且外观上与合法链接非常相似,用户很容易将它们误认为是官方入口。一旦受害者点击这些链接,他们可能会被诱骗输入账户凭证、签署恶意交易或执行包含恶意有效负载的安装命令,最终导致其账户、设备或数字资产遭到 compromise。 6月1日,一名用户购买了一台新的MacBook,并在谷歌上搜索“codex下载”以安装开发工具。该用户点击了搜索结果顶部显示的推广广告。该网站指示用户在终端执行看似合法的安装命令。实际上,该命令下载并执行了一个恶意脚本,在设备上部署了剪贴板劫持恶意软件。后来,当用户转账约2万美元的数字资产时,恶意软件自动替换了收款地址,最终导致资金被盗。 这些攻击能够绕过平台审核并获得用户信任的一个关键原因是,攻击者滥用合法平台和可信域作为钓鱼基础设施。在某些情况下,例如,钓鱼页面托管在商业.google.com等声誉极高的域名生态系统下。由于该域名本身属于用户熟悉并信任的平台,因此更有可能降低受害者的警惕性,并可能增加规避某些自动化检测系统和基于域名的过滤机制的可能性。 值得注意的是,某些恶意软件在执行后,会显示一个与原生操作系统界面非常相似的密码提示,诱骗用户输入其系统密码以提升权限。获得所需权限后,攻击者可以进一步部署命令与控制(C2)植入物,以建立持久通信并远程发出指令。同时,该恶意软件可能会持续监控并读取剪贴板内容,实时替换加密货币钱包地址,从而在使用者不知情的情况下窃取数字资产。 总的来说,此类攻击结合了多个阶段,包括搜索引擎广告滥用、社会工程学、权限提升和恶意软件部署,使其具有极高的隐蔽性。SlowMist建议用户仅从官方网站或其他可信来源获取软件,而非通过付费搜索广告下载程序。在终端执行安装命令前,用户应验证命令来源和脚本内容,并避免从不可信来源运行安装脚本。用户在安装软件时若要求输入系统密码或提升权限,应保持警惕,仅在确认有必要后才授予权限。在转移数字资产时,用户应养成验证接收方的习惯。 在进行交易确认前进行地址校验,并在适当情况下,先进行小额测试转账,以降低因剪贴板劫持恶意软件及类似威胁导致资产损失的风险。 (3) 鱼叉式网络钓鱼 网络钓鱼是指针对特定组织或个人的定向钓鱼攻击。与传统的大规模钓鱼活动不同,攻击者通常会根据目标行业的特征、工作职责和业务流程来定制邮件内容和沟通场景,使攻击看起来更加合法和可信。由于这些邮件通常与收件人的日常工作密切相关,受害者更有可能放松警惕,并自愿打开恶意附件或执行攻击者要求的操作。 2026年1月,Chainbase Lab 识别了一个伪装成“审计/合同确认”请求的钓鱼邮件活动。在清理恶意样本后,该团队将其分享给了SlowMist安全团队,双方共同进行了分析。攻击者最初通过邮件要求收件人“确认公司法定英文名称”,并以合法商业沟通为幌子。随后,他们以“FY2025外部审计”和“代币归属确认——返还截止日期”等借口跟进,同时发送伪装成微软Word文档的恶意附件。 初步分析显示,名为 Confrmation_Token_Vesting.docx.scpt 的邮件附件,实际上是一个伪装成 Microsoft Word 文档的 AppleScript (.scpt) 文件,其使用了双重文件扩展名。 进一步分析样本显示,一旦受害者执行了附件,恶意软件便伪装成系统更新过程,诱骗用户输入其系统密码并授予高级权限,包括访问摄像头、屏幕录制和键盘监控的权限。最终,它建立了一个远程控制通道,使攻击者能够全面控制该设备及其敏感数据。 与传统依赖恶意附件直接部署恶意软件的电子邮件攻击不同,此类攻击更常采用“社会工程学+多阶段载荷”的方式。攻击者通过利用合法的业务流程逐步建立信任,然后使用AppleScript、Node.js和Bash等合法系统组件来执行恶意操作。 操作时,将核心攻击逻辑保留在远程服务器上以实现动态交付。这种攻击模型——结合合法工具的滥用与动态代码执行——显著降低了被静态特征库方法和传统电子邮件安全产品检测到的可能性,使攻击更具隐蔽性和持续性。 (4) 使用假冒的“双因素认证安全验证”助记短语进行钓鱼攻击 2026年1月,出现了一场新的网络钓鱼活动,该活动伪装成MetaMask官方的“双因素认证”(2FA)安全验证流程。攻击者将整个凭证盗窃行动伪装成看似合法的安全验证程序,利用用户对安全机制的信任来实施诈骗。 攻击通常以伪装成MetaMask支持团队消息的电子邮件开始。以账户安全或身份验证为借口,邮件引导用户访问指定网站。为增强其可信度,攻击者注册了与MetaMask官方域名非常相似的钓鱼域名,两者仅一字之差。当用户焦虑或急于解决看似的安全问题时,这种细微差别很容易被忽略。 一旦用户进入网站,他们便看到一个与官方页面非常相似的界面,并被引导经历一个所谓的安全验证过程。整个