摘要

  • DeFi 協議在 2026 年前五個月損失超過 8.4 億美元,僅 4 月份 Drift、Kelp DAO 及十幾個較小的攻擊事件就造成超過 6 億美元的損失。
  • 根據 TRM Labs 的數據,截至 2026 年 4 月,與北韓有關的行為者佔全球加密貨幣駭客損失的 76%,高於 2025 年的 64% 和 2020 年的不到 10%。
  • 專家表示,人工智慧正在降低發現漏洞的門檻,老舊且未經審計的智能合約越來越成為自動化偵查的目標。

這是 DeFi 駭客攻擊有史以來最嚴重的年份之一,而我們才剛過了一半。

在 2026 年的前五個月,DeFi 駭客攻擊造成的損失超過 8.4 億美元——僅 4 月份就佔了超過 6 億美元,其中以今年最大的兩次攻擊為主:2.92 億美元的 KelpDAO 漏洞攻擊2.85 億美元的 Drift Protocol 入侵事件

損失持續到 5 月,THORChain 在安全研究人員標記出一個影響超過 1000 萬美元的疑似跨鏈漏洞後暫停了交易。

TrustedVolumesEcho ProtocolStep FinanceTruebitResolv LabsVolo ProtocolRhea FinanceVerus-Ethereum 橋,以及許多其他項目構成了一份傷亡名單,根據 DeFiLlama 數據,這份名單讀起來就像是對 DeFi 所依賴的每一項信任假設的壓力測試。

專家們 Decrypt 採訪的專家普遍同意診斷結果,即最近的 DeFi 駭客攻擊正在暴露跨 和管理系統的結構性弱點,而人工智慧的進步可能正在幫助攻擊者更快地發現漏洞。

Web3 安全平台 CertiK 的高級區塊鏈調查員 Natalie Newson 告訴 Decrypt,雖然 4 月份的加密貨幣漏洞攻擊異常嚴重,但更廣泛的趨勢仍然較為穩定,且低於 2023 年所見的事件高峰。

「2026年4月對加密貨幣漏洞來說是個糟糕的月份;只有三天沒有發生至少1萬美元被盜的漏洞事件,」她說。

「然而,當我們放眼全局,事件數量(不包括釣魚攻擊)可以說是相當穩定,且仍低於2023年的高峰,」Newson指出,並補充說4月的嚴重程度是由14起損失超過100萬美元的漏洞事件所驅動,僅次於2025年9月的16起。

北韓因素

TRM Labs全球政策與政府事務主管Ari Redbord告訴《Decrypt》,這波激增可追溯到一個國家級行為者,該行為者在五年內從邊緣角色轉變為主要威脅。

「主要驅動因素是北韓,而且這項行動變得更加精準,而非更廣泛,」Redbord說,並指出與北韓相關的行為者在2026年前四個月佔全球加密貨幣駭客損失的76%,高於2025年的64%和2020年的不到10%。

「北韓不僅利用技術攻擊這個領域,還使用複雜且精心策劃的社交工程,」他說。

今年迄今為止最大的DeFi駭客攻擊發生在4月18日,攻擊者從一個跨鏈橋中盜走了約116,500枚rsETH,價值約2.92億美元。

LayerZero,其訊息傳遞基礎設施支撐了該橋樑,在最新的事後報告中表示,攻擊始於3月6日,當時一名開發者遭到社交工程攻擊,會話金鑰被竊取。

該跨鏈訊息傳遞協議表示,Mandiant、CrowdStrike和獨立研究人員將此次攻擊歸因於北韓威脅行為者TraderTraitor,也稱為UNC4899。

Redbord 補充說,DeFi 持續承受打擊的結構性原因,歸結於資金存放的位置以及資金如何流動。

他指出:「DeFi 的跨鏈複雜性使其成為一個目標豐富的環境——橋樑持續造成最大的單一事件損失,而且失敗模式以驚人的一致性重複出現,因為核心問題是架構性的。」

重複模式

鏈上安全平台 Blockaid 的聯合創始人兼技術長 Raz Niv 告訴 Decrypt,今年最大的事件中持續出現三種技術模式:特權存取控制失敗、惡意代理升級(攻擊者將實作合約替換為帶有後門的版本),以及跨鏈訊息驗證漏洞。

關於特權存取,Niv 表示該公司監控「異常的『角色授予』事件和未經授權的權限提升」,例如 Echo Protocol 漏洞 事件可追溯到被入侵或配置錯誤的管理員金鑰。

他補充說:「攻擊者要嘛透過社交工程取得私鑰,要嘛利用設計不良的多簽閾值。」

他指出了涉及特權存取控制、惡意代理升級和跨鏈驗證系統的失敗案例,並表示最近的攻擊正在揭露連接日益複雜基礎設施的假設中存在更深層的弱點。

Niv 說:「共同的線索並非複雜性本身,而是每一層抽象(代理、管理員角色、跨鏈訊息傳遞)都引入了攻擊者會系統性探查的信任假設。」

AI 的影響

Niv 表示,AI 正在日益轉變漏洞發現的方式,但他也警告其影響常被誤解。

他認為,目前的模型在大規模識別已知漏洞方面變得越來越有效,並且「正在自動化熟練審計員的工作」,同時警告「真正的擔憂不是 AI 取代人類攻擊者」,而是 AI 透過處理偵察工作來「放大攻擊者的能力」,使他們能專注於更複雜的技術。

Niv 補充說:「好消息是防禦者可以使用相同的工具。AI 輔助的監控和模擬對於試圖跟上節奏的安全團隊來說正變得至關重要。」

在 DeFi 駭客攻擊激增的情況下,Newson 指出了類似的趨勢,他說:「其中一個可能促成因素(儘管不是唯一因素)是 AI 的進步。」

她補充說,CertiK 觀察到越來越多的老舊且未經審計的合約遭到利用,因此「合理的假設是 AI 正在幫助發現漏洞」。

同樣地,Redbord 表示「不良行為者正在大規模部署 AI」,應用於偵察、社交工程和漏洞利用設計,並補充說,像 Drift 攻擊中看到的複雜程度「與 AI 輔助的工作流程一致」。

TRM 分析師認為,北韓操作者正越來越多地將 AI 工具納入其行動中,他表示「解決方案是以與對手在攻擊中部署 AI 相同的積極性,在防禦中部署 AI」。

超越程式碼

Redbord 表示 DeFi 駭客攻擊是「一個可解決的問題」,但他說業界需要更誠實地面對失敗實際發生的地方。

他指出「審計可以防範程式碼錯誤」,但無法防範像 Drift 那樣複雜的社交工程攻擊——據報導,北韓代理人花了數月時間培養存取權限,然後才發動攻擊。

「有效的模式是即時的公私協調」,這位專家補充道。

Newson 表示,2026 年可能代表「一個演化轉折點」,她說業界正在認識到網路安全是一個「全棧問題」,涵蓋「AI、北韓,或基礎設施與人員」。

「如果你鏈下的人員流程存在漏洞,那麼鏈上的數學再完美也無濟於事」,她說,並指出業界正日益轉向「實用、結構性的解決方案」,以應對基礎設施和社交工程風險。

信心受挫

對 DeFi 領域信心的損害更難量化,但卻容易觀察到。

Kelp DAO 漏洞利用事件單單引發了從 Aave 撤資 62 億美元的浪潮,隨後由 Aave 執行長 Stani Kulechov 領導的救援行動「DeFi United」籌集了 132,650 枚 ETH(價值約 3.03 億美元)來填補壞帳。

這種協調反應顯示業界能夠動員起來。同時也顯示了掩蓋單一跨鏈橋漏洞需要多少資金。

Newson 表示,後果完全取決於誰受到影響。

「經驗豐富的行業老手可能會將過去六週視為常態——只是下一個演化常態,以及一個需要從中學習的嚴峻經歷,」她說。

她指出,對於較新的市場參與者來說,反覆發生的漏洞利用所造成的影響看起來截然不同,並警告說,對於損失大量資金的用戶而言,後果並非「學習經驗」,而是引發了關於加密貨幣長期「可行性與安全性」的「存在性問題」,而技術修復往往來得太遲,無法挽回損失。