您的浏览器禁用了JavaScript(一种计算机语言,用以实现您与网页的交互),请解除该禁用,或者联系我们。 [CertiK]:CertiK Hack3d 2026年上半年Web3生态安全事件报告 - 发现报告

CertiK Hack3d 2026年上半年Web3生态安全事件报告

信息技术 2026-07-01 CertiK Joken Hu
报告封面

2026年上半年,Web3生态系统中发生了344起安全事件,导致损失13.16亿美元。 表内容 -----------------------------------------------------------------------------执行摘要3 5 -----------------------------------------------------------------------------统计与图表 -----------------------------------------------------------------------------10概述 18 -----------------------------------------------------------------------------H1 事件分析前三名 20 -----------------------------------------------------------------------------进一步阅读 23 -----------------------------------------------------------------------------科瑞特的全方位生命周期安全服务 执行摘要 H1 2026 2026年上半年,共有344起事件导致损失总额达13.15676432亿美元。与2025年上半年相比,总损失额减少了46.8%(2025年上半年总损失为24.73576952亿美元),总事件数减少了0.3%(2025年上半年为345起)。然而,这一比较需要重要的背景信息。2025年上半年由Bybit钱包被攻破事件定义,该事件本身价值14.5亿美元,占总损失额的58.7%。若排除Bybit,2025年上半年的损失额约为10.3亿美元,而2026年上半年的数据在同期比较下约高28%。基础安全环境并未改善;在多个重要方面,其已恶化。 • 2026年上半年,钱包妥协是最昂贵的攻击途径,涉及33起事件,总计窃取444,531,691美元。 • 网络钓鱼是造成损失第二大的类型,涉及63起事件,总计损失366,312,027美元。尽管网络钓鱼事件数量从2025年上半年的132起下降至52.3%(但损失仅下降了10.8%),这反映出攻击正显著转向更少但价值更高的攻击。 • 代码漏洞导致204起事件中窃取资金1.5159亿美元,是所有攻击途径中事件数量最多的。 以太坊报告的安全事件数量最多,涉及153起黑客攻击、诈骗和漏洞利用,导致损失达5.2281亿美元。 索拉纳(Solana)发生的事件较少(7起),但损失巨大,达3.15亿美元(315,069,960美元),主要是由Drift协议的漏洞利用所驱动。 冻结并返还的资金总额为11,531,150,7美元,导致2026年第一季度调整后总损失为12,003,649,225美元。 •每起事件的平均损失为382.4641万美元,中位数损失为13.8703万美元。 Q1 2026 2026年第一季度,共发生150起事件,损失总额为5.0816665亿美元。 • 2026年第一季度,网络钓鱼是主要的攻击途径,涉及37起事件,窃取资金347,286,540美元,占第一季度总损失额的68.3%。1月份发生的一起社会工程事件(窃取资金284,785,689美元)奠定了该季度的特点。• 钱包被盗随后发生,涉及11起事件,窃取资金70,717,764美元,平均每起事件超过640万美元。• 代码漏洞导致78起事件,窃取资金63,815,798美元,是第一季度所有攻击类型中事件数量最多的。• 以太坊遭遇的安全事件数量最多,64起事件导致损失138,092,460美元。 • 多起链上事件导致总价值损失达2.89547亿美元,涉及8起事件,其中主要由1月份的网络钓鱼事件驱动。 • 冻结并返还的资金总额为1736.9732万美元,导致2026年第一季度调整后总损失为4.90796918亿美元。 • 每起事件的平均损失为3271.979万美元,中位损失为111.164万美元。 Q2 2026 2026年第二季度,共有194起事件,导致总损失达807,509,782美元。 • 2026年第二季度,按总价值计算,钱包妥协是主要的攻击途径,涉及22起事件,总计窃取了3.7381亿美元,几乎完全由4月份Kelp DAO和Drift Protocol的漏洞利用驱动。 • 代码漏洞是数量最多的类别,涉及126起事件,总计窃取了8777.5675万美元,是所有攻击类型中窃取金额最高的。 与第一季度相比,网络钓鱼事件仍相对较少,共发生26起,造成190,254,887美元的损失,这反映出1月份的社会工程事件对第一季度数据造成了不成比例的严重扭曲。 •89$384,721,907以太坊报告了最多的安全事件,其中导致事件的在损失中 • 流动协议(Drift Protocol)是本季度最大的事件之一,发生在索拉纳(Solana)上,导致约2.85亿美元的损失。 冻结并返还的资金总额为9,794,177,550美元,导致2026年第二季度调整后总损失为70,956,800,070美元。 每起事件的平均损失为3,657,567美元,中位损失为169,398美元。 统计与图表 H1 2026 Q1 2026 Q2 2026 H1 2026 按类型 • 钱包安全漏洞:损失444,531,691美元,发生33起事件• 网络钓鱼:损失366,312,027美元,发生63起事件• 代码漏洞:损失151,591,472美元,发生204起事件• 操纵价格:损失39,089,151美元,发生27起事件• 退出骗局:损失7,590,896美元,发生8起事件 由链 • 以太坊:损失 52,281,467 美元,153 起事件• 多条链:损失 33,956,789 美元,25 起事件• 索拉纳:损失 31,506,996 美元,7 起事件• 比特币:损失 14,462,082 美元,6 起事件• BSC:损失 6,547,955 美元,107 起事件• 波场:损失 1,901,277 美元,3 起事件• 基地:损失 1,871,927 美元,26 起事件• Arbitrum:损失 1,318,517 美元,26 起事件• Polygon:损失 1,610,459 美元,11 起事件• Linea:损失 165,618 美元,1 起事件• 乐观:损失 163,004 美元,4 起事件• 雪崩:损失 210,136 美元,3 起事件• Gnosis:损失 394,315 美元,2 起事件 H1 顶部10起事件(不包括网络钓鱼攻击) 1.Kelp DAO — 2.91亿3千2百8十万7千5百7十五美元 冻结并返还的资金总额为11,523,588美元,导致2026年第一季度调整后总损失为11,280,377,116美元。 每起事件的平均损失为4,257,772美元,中位数损失为142,794美元。 Q1 2026 按类型 • 网络钓鱼:损失 347,286,540 美元,37 起事件• 钱包被盗:损失 70,717,764 美元,11 起事件• 代码漏洞:损失 63,815,798 美元,78 起事件• 操纵价格:损失 19,943,948 美元,17 起事件• 退出诈骗:损失 5,722,879 美元,6 起事件 由链 • 多条链:损失2,895,471,116美元,发生8起事件 • 以太坊:损失1,380,924,660美元,发生64起事件• 比特币:损失1,399,370,555美元,发生2起事件 • BSC:损失113,079,776美元,发生49起事件• 索拉纳:损失28,226,332美元,发生4起事件• 基地:损失14,483,006美元,发生12起事件• 阿里特鲁姆:损失4,201,520美元,发生10起事件• 波场:损失2,194,416美元,发生1起事件 • 多边形:损失1,027,329美元,发生4起事件• 乐观主义:损失69,427美元,发生2起事件• 爆炸:损失9,690美元,发生1起事件 H1 顶部10起事件(不包括网络钓鱼攻击) 1.Step Finance — 2,732,546,161 美元 冻结并返还的资金总额为1,736,973,232美元,导致2026年第一季度调整后总损失为4,907,969,18美元。 Q2 2026 按类型 • 钱包安全事件:损失3,738,139,266美元,发生22起• 代码漏洞:损失877,756,75美元,发生126起• 网络钓鱼:损失190,254,870美元,发生26起• 操纵价格:损失1,914,520,30美元,发生10起• 退出骗局:损失18,680,170美元,发生2起 由链 • 以太坊:损失384,721,907美元,发生89起事件 • 索拉纳:损失286,843,628美元,发生3起事件• BSC:损失54,171,581美元,发生58起事件• 多条链:损失50,020,778美元,发生17起事件• 波场:损失16,818,358美元,发生2起事件• Arbitrum:损失8,983,652美元,发生15起事件 • 比特币:损失4,683,770美元,发生4起事件• Base:损失4,236,266美元,发生14起事件• 多边形:损失583,129美元,发生7起事件• Blast:损失615,442美元,发生1起事件• Gnosis:损失394,315美元,发生2起事件• Optimism:损失93,577美元,发生2起事件• Linea:损失165,618美元,发生1起事件• 雪崩:损失210,136美元,发生3起事件 Q2 顶部10起事件(不包括网络钓鱼攻击): 1.Kelp DAO — 2.91亿3千2百8十万7千5百7十五美元 冻结并返还的资金总额为9,794,177,550美元,导致2026年第二季度调整后总损失为70,956,800,070美元。 概述 H1 2026 简览 2026年上半年,Web3生态系统中记录了344起安全事件,造成损失13.15亿美元。表面上看,这比2025年上半年下降了46.8%。然而,这种比较几乎完全是由于某单一事件造成的。2025年2月发生的Bybit钱包入侵事件,单次攻击获利14.47亿美元,是Web3生态系统历史上的最大盗窃案,其本身就占2025年上半年总损失的近59%。若排除Bybit事件,2025年上半年的损失约为10.3亿美元,而2026年上半年的13.2亿美元,在可比基础上则高出约28%。 这一区别很重要。一个标题为“亏损几乎下降50%”的新闻会暗示生态系统有了显著改善。但数据不支持这一结论。在考虑冻结和恢复的资金后,2026年上半年的调整后亏损额为12亿美元(1,200,364,925美元),这一数字反映出安全环境正承受持续且在某些方面日益加剧的压力。 2026年上半年的总损失本身由两起规模异常的事件所主导。海藻DAO RPC漏洞事件(损失2.913亿美元)和Drift协议钱包漏洞事件(损失2.853亿美元)合计约损失5.766亿美元,占所有H1损失总额的近44%。若排除这两起事件,总损失将约为7.391亿美元,更符合历史H1的基准水平,也提醒我们,总损失数字是由少数灾难性极端事件所塑造的。 尽管如此,事件发生的根本频率却揭示了一个更令人担忧的情况。事件数量在2026年第二季度上升,该季度记录了194起事件,远超第一季度的150起,并且与2025年全年的高发生频率一致,甚至在某些月份超过了该频率。该行业正承受着结构上更高比例的攻击活动。 2026年第一季度亏损远低于2025年第一季度,这再次几乎完全归因于币安智能链(Bybit)。去