简要

  • 2026年前五个月,DeFi协议损失超过8.4亿美元,仅4月份,Drift、Kelp DAO和十几个较小的攻击事件就造成了超过6亿美元的损失。
  • 根据TRM Labs的数据,截至2026年4月,与朝鲜有关的行动者占全球加密货币黑客损失的76%,高于2025年的64%和2020年的不到10%。
  • 专家表示,人工智能正在降低漏洞发现的门槛,老旧且未经审计的智能合约越来越多地成为自动侦察的目标。

这是有记录以来最糟糕的年份之一,而我们还刚刚过半。

2026年前五个月,DeFi黑客攻击造成的损失超过8.4亿美元——仅4月份就占被盗金额超过6亿美元,其中两起年度最大攻击事件居首:2.92亿美元的KelpDAO漏洞利用2.85亿美元的Drift Protocol入侵

损失持续到5月,THORChain在安全研究人员发现一起疑似跨链漏洞利用(影响超过1000万美元)后暂停交易。

TrustedVolumesEcho ProtocolStep FinanceTruebitResolv LabsVolo ProtocolRhea FinanceVerus-Ethereum桥以及许多其他项目构成了这份受害者名单,根据DeFiLlama数据,这就像是对DeFi所依赖的每一个信任假设的压力测试。

Decrypt采访的专家普遍认同这一诊断:最近的DeFi黑客攻击正在暴露和管理系统的结构性弱点,而人工智能的进步可能正在帮助攻击者更快地发现漏洞。

Web3安全平台CertiK的高级区块链调查员Natalie Newson告诉Decrypt,虽然4月份的加密货币漏洞利用异常严重,但更广泛的趋势仍然较为稳定,低于2023年看到的峰值事件数量。

“2026年4月对于加密货币漏洞利用来说是一个糟糕的月份;只有三天没有发生至少1万美元被盗的漏洞事件,”她说道。

“然而,当我们放眼全局时,事件数量(不包括钓鱼攻击)可以说一直相当稳定,并且仍低于2023年的峰值,”纽森指出,并补充说4月份的严重程度是由14起损失超过100万美元的漏洞事件推动的,仅次于2025年9月的16起。

朝鲜因素

TRM Labs全球政策与政府事务主管阿里·雷德博德告诉Decrypt,这一激增可追溯到一个单一的国家行为体,该行为体在五年内从边缘角色演变为决定性威胁。

“主要驱动因素是朝鲜,而且这一行动正变得更加精准,而非更广泛,”雷德博德表示,并指出与朝鲜有关联的行为体在2026年前四个月占全球加密货币黑客损失的76%,高于2025年的64%和2020年的不到10%。

“朝鲜不仅利用技术攻击该领域,还使用复杂且精心策划的社会工程学,”他说。

今年迄今为止最大的DeFi黑客攻击发生在4月18日,攻击者从一条跨链桥中盗走了约116,500枚rsETH,价值约2.92亿美元。

LayerZero,其消息传递基础设施支撑了该桥,在最新的事后分析报告中表示,攻击始于3月6日,当时一名开发者遭到社会工程学攻击,会话密钥被窃取。

该跨链消息协议表示,Mandiant、CrowdStrike和独立研究人员将此次攻击归因于朝鲜威胁行为体TraderTraitor,也称为UNC4899。

Redbord补充说,DeFi不断承受打击的结构性原因在于资金存放的位置及其流动方式。

他指出:“DeFi的跨链复杂性使其成为一个目标丰富的环境——桥梁持续产生最大的单次事件损失,而且故障模式以惊人的一致性重复出现,因为核心问题是架构性的。”

重复模式

链上安全平台Blockaid的联合创始人兼CTO Raz Niv告诉Decrypt,今年最大的事件中反复出现三种技术模式:特权访问控制失败、恶意代理升级(攻击者将实现合约替换为后门版本)以及跨链消息验证漏洞。

关于特权访问,Niv表示该公司监控“异常的‘角色授予’事件和未授权的权限提升”,例如Echo Protocol漏洞事件可追溯到被攻破或配置错误的管理员密钥。

他补充道:“攻击者要么通过社会工程获取私钥,要么利用设计不佳的多签阈值。”

他指出涉及特权访问控制、恶意代理升级和跨链验证系统的失败案例,并表示最近的攻击正在暴露连接日益复杂基础设施的假设中更深层次的弱点。

Niv说:“共同点并非复杂性本身,而是每一层抽象(代理、管理员角色、跨链消息传递)都引入了攻击者系统性地探测的信任假设。”

AI的影响

Niv表示,AI正在日益改变漏洞发现的方式,不过他警告说,其影响常常被误解。

他说,当前模型在大规模识别已知漏洞方面变得越来越有效,并且“正在自动化熟练审计员的工作”,同时警告说,“真正令人担忧的不是AI取代人类攻击者”,而是AI通过处理侦察工作并让攻击者专注于更复杂的技术来“增强攻击者”。

Niv补充道:“好消息是防御者可以使用相同的工具。AI辅助的监控和模拟正成为安全团队试图跟上步伐的关键。”

在DeFi黑客攻击激增的情况下,Newson指出了类似的趋势,他说:“一个可能的促成因素(尽管不是唯一因素)是AI的进步。”

她补充说,CertiK 发现较旧且未经审计的合约被利用的情况有所增加,因此“合乎逻辑的假设是人工智能正在帮助发现漏洞”。

同样,Redbord 表示“恶意行为者正在大规模部署人工智能”,用于侦察、社会工程和漏洞利用设计,并补充说,像 Drift 攻击中看到的复杂程度“与人工智能辅助的工作流程一致”。

TRM 分析师认为,朝鲜操作人员越来越多地将人工智能工具整合到他们的行动中,他表示,“答案是以对手在进攻中部署人工智能的同样侵略性,在防御中部署人工智能。”

代码之上

Redbord 表示,DeFi 黑客攻击是“一个可以解决的问题”,但行业需要更诚实地面对失败实际发生的地方。

他指出,“审计可以防范代码错误”,但无法防范像 Drift 那样复杂的社会工程攻击,据报道,朝鲜代理人在入侵前花了数月时间培养访问权限

“有效的模式是实时的公私合作,”这位专家补充道。

Newson 表示,2026 年可能代表“一个进化转折点”,他说行业正在认识到网络安全是一个“全栈问题”,涵盖“人工智能、朝鲜或基础设施和人员”。

“如果你链下的人为流程存在漏洞,那么链上的数学再完美也无济于事,”她说,并指出行业正越来越多地转向“实用的结构性解决方案”来应对基础设施和社会工程风险。

信心受挫

对 DeFi 领域信心的损害更难量化,但易于观察。

Kelp DAO 漏洞利用事件仅从Aave就引发了 62 亿美元的提款潮,随后由 Aave 首席执行官 Stani Kulechov 领导的名为“DeFi United”的救援行动筹集了 132,650 ETH(价值约 3.03 亿美元)来弥补坏账。

这种协调一致的回应表明行业能够动员起来。同时也表明掩盖一次桥接漏洞需要多少资金。

Newson 表示,后果完全取决于谁受到影响。

“经验丰富的行业资深人士可能会将过去六周视为常态——仅仅是下一个进化常态和一次需要从中吸取教训的严酷经历,”她说道。

她指出,对于较新的市场参与者来说,反复利用漏洞的影响看起来截然不同,并警告说,对于损失大量资金的用户而言,后果并非“学习经历”,而是引发了关于加密货币长期“可行性和安全性”的“生存问题”,而技术修复往往来得太晚,无法挽回损失。