最新国产好看的视频,伊人天堂AV在线,国产Aaaaaa视频,蜜臀视频在线观看一区,人妻av色图,密臀久久久精品影片,青青视频免费观看毛片,久草在线观看视,国产三级精品色情在线

當前位置:主頁 > 區(qū)塊鏈 > 資訊 > Web3攻擊目標的轉(zhuǎn)變

關(guān)于近九成被盜資金無法追回:2026上半年Web3攻擊目標正從「代碼」轉(zhuǎn)向「人」

2026-07-28 09:16:14 | 來源: | 作者:佚名
2026 年上半年,加密行業(yè)共發(fā)生 182 起公開安全事件,損失約 9.56 億美元,比損失總額更值得警惕的是資金去向:據(jù)慢霧統(tǒng)計,上半年僅 18 起事件的被盜資金獲得追回或凍結(jié),合計約 1.18 億美元,占總損失的 12.3%,其余近九成被盜資金,已無法挽回,下文將為大家詳細介紹

近九成被盜資金無法追回:2026上半年Web3攻擊目標正從「代碼」轉(zhuǎn)向「人」

在 AI 合成現(xiàn)實成為可能的時代,需要驗證的不再是某一條信息,而是環(huán)境本身。

2026 年上半年,加密行業(yè)共發(fā)生 182 起公開安全事件,損失約 9.56 億美元。比損失總額更值得警惕的是資金去向:

據(jù)慢霧統(tǒng)計,上半年僅 18 起事件的被盜資金獲得追回或凍結(jié),合計約 1.18 億美元,占總損失的 12.3%,其余近九成被盜資金,已無法挽回。

另一個數(shù)字則容易被誤讀:9.56 億美元較去年同期下降了近六成,但這并不意味著行業(yè)變得更安全。損失回落幾乎完全來自去年 Bybit 單一巨額事件(約 15 億美元)未再重演;事件數(shù)量實際同比上升約 50%。攻擊并未減弱,而是改變了方向——從針對協(xié)議合約,轉(zhuǎn)向針對人。

上半年損失最高的兩筆攻擊,都沒有通過攻破智能合約得手:

  • Drift Protocol 被一場持續(xù)半年的社會工程滲透卷走約 2.85 億美元,起點只是一名多簽簽署人簽下的幾筆「看不出影響」的交易;
  • 新加坡一名受害者被請進一場政府高官均由 AI 生成的視頻會議,損失約 490 萬新元。最昂貴的漏洞,出現(xiàn)在人身上。

這是 OKX Web3 安全團隊聯(lián)合慢霧 SlowMist、OtterSec 發(fā)布的《2026 OKX Web3 安全半年報》的核心判斷之一,與慢霧同期發(fā)布的《2026 上半年區(qū)塊鏈安全與反洗錢報告》有著共同的結(jié)論。

兩份報告分別來自交易平臺與安全公司,卻指向同一判斷:攻擊的頻次在上升,手法在進化,目標正從「代碼」轉(zhuǎn)向「人」。

損失同比下降近六成,攻擊活動不降反升

同一組數(shù)據(jù),以不同口徑切分,會得出相反的結(jié)論,這是理解這半年安全態(tài)勢的前提。

據(jù) OKX 報告援引慢霧被黑檔案庫的統(tǒng)計,上半年 182 起事件、損失約 9.56 億美元;2025 年同期為 121 起、約 23.73 億美元。事件數(shù)量同比上升約 50%,金額同比下降約 60%。金額回落的主因,是 2025 年 2 月 Bybit 事件(約 15 億美元,黑客攻陷其簽名工具 Safe{Wallet} 開發(fā)者的電腦、篡改官網(wǎng)腳本)屬于極端個案。OKX 報告對此的判斷是:剔除該異常值后,今年的可比損失不降反升。

OKX 報告進一步按攻擊成因做了雙口徑拆分:按事件數(shù)量,合約與邏輯漏洞仍是頭號成因,共 85 起;但按損失金額,供應(yīng)鏈攻擊以約 2.98 億美元居首,其后為合約漏洞(約 1.52 億)與私鑰泄露(約 1.30 億)。慢霧將這一特征概括為八個字:事件分散化,損失集中化。其中,真正致命的大額損失,正集中于基礎(chǔ)設(shè)施、跨鏈與供應(yīng)鏈等關(guān)鍵環(huán)節(jié)。一個失衡的注腳是:跨鏈橋全半年僅發(fā)生 20 起事件,卻造成約 3.46 億美元損失。

資金不再主要從合約漏洞流失。OKX 報告將這半年的變化歸納為三條主線:大額損失越來越多發(fā)生在合約之外;普通用戶成為主要攻擊目標;AI Agent 從工具變?yōu)楂C物。此外還有兩條貫穿始終的線索:滲入開發(fā)環(huán)節(jié)的供應(yīng)鏈投毒,以及所有被盜資金最終匯入的洗錢下游。以下逐一展開。

項目方:最大的損失,發(fā)生在審計覆蓋不到的地方

上半年損失最嚴重的項目,多數(shù)并非未經(jīng)審計,失守點恰恰位于審計范圍之外:簽名流程、云端密鑰、驗證節(jié)點、開發(fā)者設(shè)備。審計能夠證明合約邏輯無誤,卻無法證明這些運營環(huán)節(jié)安全。

KelpDAO:被攻破的不是合約,而是驗證路徑。這是上半年最大的單筆損失。據(jù) OtterSec 復盤,攻擊者一邊污染 LayerZero 內(nèi)部 RPC 節(jié)點,一邊對誠實的外部節(jié)點發(fā)起 DDoS??珂溝⒈緫?yīng)由多個獨立節(jié)點交叉驗證,但該橋當時采用「1-of-1」單一驗證節(jié)點配置。唯一的驗證點接收到的均為偽造數(shù)據(jù),最終對一筆沒有真實資產(chǎn)支撐的提款予以放行,約 116,500 枚 rsETH 被轉(zhuǎn)出,其中約 7,500 萬美元事后被凍結(jié)。單一驗證節(jié)點長期被視為高風險配置,過去只是架構(gòu)評審中的理論提示,KelpDAO 事件之后,它成為一筆接近 3 億美元的現(xiàn)實損失。慢霧補充了贓款去向:LayerZero 將事件歸因于 Lazarus 子團伙 TraderTraitor,被盜代幣隨后被用作抵押品,在 Aave 等借貸平臺借出約 2.36 億美元真實資產(chǎn)(WETH),一度引發(fā) DeFi 市場的流動性危機。

Drift:一次歷時半年的簽名誘導。其機制值得說明:durable nonce 相當于一張「預先簽署、日后任意時點均可兌現(xiàn)」的交易憑證。攻擊者以偽裝的量化機構(gòu)身份、超過 100 萬美元的真實存款經(jīng)營了半年信任,誘導簽署人預簽了此類管理交易。簽署當時看不出任何影響;當項目方隨后調(diào)整多簽閾值、出現(xiàn)一個缺乏 timelock(時間鎖:敏感操作須經(jīng)公示延遲方可生效)保護的窗口時,攻擊者廣播了預先獲得的簽名交易,12 分鐘內(nèi)完成 31 筆提款,卷走超過半數(shù)鎖倉資產(chǎn)。這起事件的核心教訓在于:簽署當下「沒有影響」的交易,不代表未來不會被兌現(xiàn);盲簽、預簽與無法解析的管理交易,都應(yīng)被視為高危操作。

單點失守的群像。Resolv Labs 的 AWS 云密鑰被盜,攻擊者借此增發(fā)約 8,000 萬枚無錨定代幣;Step Finance 為高管設(shè)備被攻破、私鑰被用于清空金庫;Humanity Protocol 為開發(fā)者設(shè)備感染惡意軟件、私鑰失控。慢霧提到,鏈上分析師 ZachXBT 追蹤發(fā)現(xiàn)其贓款與 KelpDAO 被盜資金存在混幣行為,基本排除內(nèi)部作案的可能,再次指向 Lazarus。

慢霧報告還記錄了一組更為底層的案例,將攻擊下探至密碼學工程實現(xiàn)層面。三起事件的共同點是:漏洞均不在代碼審計的常規(guī)覆蓋范圍內(nèi)。

  • • Taiko(6 月 22 日,約 170 萬美元):一把簽名私鑰被誤提交至公開的 GitHub 倉庫,攻擊者借此偽造二層網(wǎng)絡(luò)狀態(tài)證明、騙取資金釋放,TAIKO 代幣短期下跌超 20%。
  • • SecondFi / 原 Yoroi(6 月 21–23 日,約 240 萬美元):簽名算法實現(xiàn)缺失一個必要的隨機遮蔽步驟,導致單次鏈上簽名即可反推出完整私鑰,374 個地址被盜。缺陷源自案發(fā)前兩周引入的一個未經(jīng)審計的第三方組件。
  • • THORChain(5 月 15 日,約 1,070 萬美元):金庫私鑰由多節(jié)點共管(門限簽名),本意是任何單一節(jié)點均不掌握完整私鑰;但一個惡意節(jié)點在多輪正常簽名過程中逐步收集密鑰碎片,最終重建出完整私鑰。

從跨鏈驗證、云端密鑰到簽名算法,這些案件呈現(xiàn)的是同一種失敗的不同形態(tài):關(guān)鍵路徑上只要存在一個能夠獨立決定資金去向的節(jié)點,它就會成為攻擊者的首選目標。

基于同樣的判斷,OKX 在簽名風控上不僅驗證「交易是否由本人發(fā)起」,更側(cè)重讓用戶在簽名前理解交易后果。圍繞 durable nonce、賬戶所有權(quán)變更等高危場景,OKX 上半年累計攔截或告警相關(guān)高風險操作超 400 萬次、保護金額累計約 5.26 億美元,并已對超過 5 萬種鏈上方法進行解析,將難以讀懂的 calldata 轉(zhuǎn)譯為「這筆交易將變動哪些資產(chǎn)、授予何種權(quán)限」。需要指出的是,此類能力只能降低而非消除風險,交易平臺與錢包服務(wù)方本身即是最高價值的攻擊目標,2025 年 Bybit 事件正是攻破簽名工具所致,任何一方都無法宣稱自身免疫。

用戶側(cè):攻擊始于最熟悉的入口

當攻擊協(xié)議的成本升高,攻擊者轉(zhuǎn)向了用戶。據(jù) OKX 【官方注冊 官方下載】報告,如今的攻擊入口多為用戶戒備最低的場景:應(yīng)用商店、搜索結(jié)果首位、好友賬號、會議軟件、招聘流程。

  • • 惡意瀏覽器擴展采用「本地持殼、云端投毒」模式:擴展本體不含惡意邏輯,可通過應(yīng)用商店的靜態(tài)審查;真正的釣魚頁面由遠程服務(wù)器實時下發(fā),可隨時更換域名(慢霧于 5 月捕獲過一起仿冒 TronLink 的同類擴展)。用戶一旦在此類頁面輸入助記詞,資產(chǎn)控制權(quán)即告易手。
  • • 搜索廣告投毒則更貼近日常操作。OKX 報告記錄的一起案例中,一名用戶在購入新電腦后搜索開發(fā)工具,點擊了搜索結(jié)果頂部的付費廣告,并按頁面提示在終端執(zhí)行了一段「安裝命令」,而該命令實際部署了剪貼板劫持木馬;其后該用戶轉(zhuǎn)賬約 2 萬美元時,收款地址被自動替換。此類攻擊的難防之處在于:受害者全程只進行了「搜索官網(wǎng)、下載工具、復制命令」等常規(guī)操作。
  • • 招聘面試騙局遵循「偵察—畫像—定向打擊」的路徑:攻擊者以技術(shù)面試為名,要求應(yīng)聘者共享屏幕、打開錢包以「確認 DeFi 使用經(jīng)驗」,實際在記錄其錢包地址、持倉與常用協(xié)議;隨后針對受害者真實使用過的協(xié)議偽造空投頁面、投放定制化釣魚信息。OKX 報告記錄的一起案例中,受害者因此損失約 8.8 萬美元。

另有兩類新手法值得注意。其一為假「2FA 安全驗證」:攻擊者以錢包官方名義發(fā)送郵件,使用與官方僅差一個字符的仿冒域名,輔以倒計時制造緊迫感,誘導用戶輸入助記詞「完成驗證」。其二為業(yè)務(wù)流程欺詐:以「外部審計」、「代幣歸屬確認」等業(yè)務(wù)場景為誘餌投遞惡意附件(慢霧分析的一個樣本以雙擴展名將腳本偽裝為文檔),打開后偽裝成系統(tǒng)更新竊取密碼,繼而申請攝像頭、錄屏與鍵盤監(jiān)聽權(quán)限,其最終目標往往是辦公終端與云服務(wù)權(quán)限,而非個人錢包。

針對前者,兩份報告給出了一致的底線提示:

任何要求輸入助記詞以進行驗證、認證、恢復、升級的頁面,均屬詐騙。助記詞不是驗證碼,而是資產(chǎn)控制權(quán)本身;任何正規(guī)錢包都不會通過網(wǎng)頁索取助記詞。

由于大量損失并非始于鏈上交易,而是始于更早的惡意應(yīng)用或釣魚網(wǎng)站,OKX 已將防護前移至設(shè)備與訪問入口:其安全掃描助手累計完成超 20 萬次風險檢測、發(fā)現(xiàn)超 6 萬次高風險應(yīng)用;針對釣魚網(wǎng)站與惡意 DApp,累計攔截超 700 萬次風險網(wǎng)站訪問,力求在用戶輸入助記詞、連接錢包之前完成攔截。

而在攻擊者接觸用戶之前,相當一部分風險早已埋入更上游的環(huán)節(jié)——軟件供應(yīng)鏈。

供應(yīng)鏈:被投毒的不是軟件包,而是信任本身

供應(yīng)鏈投毒的特殊性在于:受害者沒有任何失誤,只是照常安裝了一個依賴、更新了一個版本、訪問了一個官方域名。這是慢霧報告著墨最重的一章,三個代表性案例分別體現(xiàn)了此類攻擊在廣度、深度與高度上的演進。

  • • 廣度:Shai-Hulud 蠕蟲。5 月中旬,一個賬號在 22 分鐘內(nèi)發(fā)布了涉及 317 個包名的 637 個惡意版本,波及 echarts-for-react(月下載量超 380 萬次)、size-sensor(月下載量超 420 萬次)等熱門組件。惡意包在安裝環(huán)節(jié)觸發(fā)混淆載荷,系統(tǒng)性收集 AWS、GCP、Azure 云憑據(jù)、Kubernetes 集群密鑰、SSH 私鑰等多類敏感信息并加密外傳,同時內(nèi)置自傳播模塊實現(xiàn)蠕蟲式擴散,還預置了針對 Claude Code、VS Code 的持久化機制。其竊取目標不再是單個軟件包,而是整條開發(fā)流水線的權(quán)限。
  • • 深度:信任鏈的層層傳遞。3 月,月下載量達 9,700 萬次的 Python 庫 LiteLLM 遭到攻擊。攻擊者并未直接入侵該庫,而是先污染其構(gòu)建流程所依賴的安全掃描工具 Trivy,借此竊取發(fā)布密鑰并推送惡意版本。開發(fā)者信任 LiteLLM,LiteLLM 信任 Trivy,而 Trivy 已被攻破,這讓本應(yīng)承擔防護職責的安全工具,反而成為攻擊鏈的一環(huán)。同月慢霧監(jiān)測到的 Apifox 官方 CDN 投毒亦屬同類:攻擊者篡改官方腳本、植入帶隨機定時器的惡意代碼,安裝后延遲半小時至三小時才發(fā)作,令用戶難以將異常與具體操作關(guān)聯(lián)。這表明,「官方來源」已不足以完全等同于「安全」。
  • • 高度:攻擊者的「攻擊面思維」。慢霧首席信息安全官 23pds 于 4 月預警:Lazarus 子組織 HexagonalRodent 以高薪遠程崗位為誘餌,誘導開發(fā)者運行含后門的代碼。據(jù) OKX 報告,該組織大量借助 ChatGPT、Cursor 生成代碼與話術(shù),以 AI 建站工具偽造公司官網(wǎng)與高管身份,甚至利用 AI 對自身惡意代碼進行「自查」以規(guī)避檢測;僅一個季度就從超過 2,700 個開發(fā)者系統(tǒng)中竊取了錢包數(shù)據(jù)。與此同時,AI 生成的代碼本身也在制造新的風險面,據(jù) OKX 報告援引 OtterSec 數(shù)據(jù):佐治亞理工將 3 月 74 個 CVE 中的 35 個歸因于 AI 生成代碼,一次針對約 1,400 個「隨手生成」應(yīng)用的掃描發(fā)現(xiàn)了 2,038 個嚴重漏洞與 400 余個暴露的密鑰?!腹δ芸捎谩共⒉坏韧凇缚蛇M入生產(chǎn)環(huán)境」。

同類事件還包括停更 21 個月后突然出現(xiàn)異常版本的 node-ipc、橫跨三大生態(tài)協(xié)同投毒的 TrapDoor 等。其共同指向一個結(jié)論:過去防護的重點是審計代碼,如今則必須審計信任的來源。這一點對 Agent 生態(tài)尤為關(guān)鍵,Agent 會主動讀取、安裝并執(zhí)行外部插件。基于此,OKX 在 Agentic Wallet 的插件接入上建立了涵蓋代碼安全、權(quán)限范圍與外部依賴的準入審核與定期巡檢機制,將「依賴是否可信」的判斷前移至插件上線之前。

AI:從偽造單條內(nèi)容,到合成整個環(huán)境

將前面的內(nèi)容串聯(lián)起來,我們可以看見一條隱含主線:外界對「更智能的系統(tǒng)」存在天然信任。而正在形成的下一個集體誤判是:Agent 比人更可靠。這一認知尚未被足夠多的事故所修正,但代價已經(jīng)顯現(xiàn)。

5 月的 Bankr 事件是一個近乎不像「入侵」的案例:攻擊者未竊取私鑰、未攻擊合約、未入侵服務(wù)器,只是請 Grok 翻譯了一段摩爾斯電碼。BankrBot 是部署于 X 平臺、可依自然語言指令自動執(zhí)行鏈上交易的 AI Agent。據(jù)慢霧復盤,攻擊者先向關(guān)聯(lián)錢包空投一枚會員 NFT、觸發(fā)其高權(quán)限模式,再發(fā)送一條摩爾斯電碼消息請 Grok 翻譯;Grok 完成解碼后 @BankrBot,將其中隱藏的轉(zhuǎn)賬指令(約 30 億枚 DRB 代幣)以明文輸出,BankrBot 將其視為可信指令直接執(zhí)行。損失約 15 萬至 20 萬美元(慢霧記為約 17.5 萬美元),事后約 80% 得以追回。Grok 與 BankrBot 均無傳統(tǒng)意義上的漏洞,真正失效的是兩個自動化系統(tǒng)之間未經(jīng)驗證的信任邊界。當 Agent 具備簽名與轉(zhuǎn)賬能力,一條偽裝為正常輸入的惡意指令,即可轉(zhuǎn)化為一筆真實的資產(chǎn)損失。

慢霧將針對 Agent 的攻擊按其從認知到執(zhí)行的鏈條劃分為四層,每一層均有真實案例對應(yīng):

  • • 輸入層:間接提示注入。將惡意指令嵌入 Agent 會主動讀取的外部內(nèi)容,Bankr 事件即屬此類。
  • • 記憶層:記憶污染。Palo Alto Networks Unit 42 的驗證表明,可將惡意規(guī)則寫入 Agent 的長期記憶(如將攻擊者地址標記為「常用收款地址」),并在后續(xù)會話中持續(xù)生效。
  • • 工具層:權(quán)限穿透。5 月披露的 OpenClaw「Claw Chain」事件中,安全公司 Cyera 發(fā)現(xiàn)四個可串聯(lián)利用的漏洞(最高危評級 CVSS 9.6),可逐步串聯(lián)為對執(zhí)行環(huán)境的完全控制。
  • • 供應(yīng)鏈層:OpenClaw 插件中心缺乏審核,惡意 skill 偽裝為功能說明文檔、以編碼隱藏命令,并采用「兩段式」從遠程動態(tài)拉取真正的惡意載荷。

AI 對釣魚場景更深層的改變,是將詐騙從「偽造單條內(nèi)容」升級為運營一整套「合成現(xiàn)實」。據(jù) OKX 【官方注冊 官方下載】報告轉(zhuǎn)述 Check Point 披露的「楚門的世界」行動,攻擊者將受害者引入一個私人投資群,群內(nèi)的「專家」與「投資者」均由 AI 扮演,持續(xù)發(fā)布分析、展示收益并實時互動;受害者所面對的并非單個騙子,而是一個具備完整社交與信任結(jié)構(gòu)的偽造環(huán)境。本文開篇提及的新加坡視頻會議案(AI 生成的總理、總統(tǒng)與金融管理局代表同時在場,損失約 490 萬新元)是同一手法的極端形態(tài)。

由此,攻擊目標發(fā)生了根本轉(zhuǎn)變:需要被欺騙的不再是用戶對單條信息的判斷,而是其對整體環(huán)境真實性的認知?!嘎┒闯霈F(xiàn)在人身上」這一判斷也應(yīng)進一步延伸,當機器開始代替人做出判斷,風險邊界便從「人」擴展至一切被默認信任的環(huán)節(jié),包括機器與機器之間的信任邊界。傳統(tǒng)的「識別可疑信息」式防御正在失效。

在應(yīng)對上,行業(yè)已形成一項共識:Agent 可以更智能地組織交易,但其執(zhí)行環(huán)節(jié)必須受到更嚴格的約束。慢霧將安全能力嵌入 Agent 運行流程,其 MistEye Security Gate 為 Claude Code、Cursor 等編碼代理提供「先檢測、后執(zhí)行」的硬阻斷機制,MistTrack Skills 則依托超過 4 億個鏈上地址標簽、覆蓋 19 條主流公鏈,在轉(zhuǎn)賬前完成反洗錢風險篩查。OKX  【官方注冊 官方下載】的思路同樣是不將安全完全寄托于 Agent 自身的判斷:無論交易由何種方式生成,均會在簽名與廣播前進行一次獨立的風險檢測,一經(jīng)判定存在風險即要求二次確認或直接攔截。

資金流向:僅約 12% 可追回,洗錢已高度工業(yè)化

回到開篇的數(shù)字。本章的反洗錢與監(jiān)管數(shù)據(jù)主要來自慢霧報告的追蹤:上半年可實現(xiàn)資金追回或凍結(jié)的事件僅 18 起,涉及被盜約 3.89 億美元,追回或凍結(jié)約 1.18 億美元,占總損失的 12.3%。絕大部分被盜資金一經(jīng)轉(zhuǎn)出便難以追回,根本原因在于其下游的洗錢環(huán)節(jié)已高度工業(yè)化。

以 Lazarus 為例,其洗錢鏈路環(huán)環(huán)相扣:首先通過 Umbra 等隱私協(xié)議切斷鏈上關(guān)聯(lián),再經(jīng) THORChain 等免實名跨鏈協(xié)議兌換為比特幣(流動性充裕且便于拆分),隨后將資金分散至數(shù)千個新地址,經(jīng) Sinbad、YoMix、Wasabi 等混幣服務(wù)處理,最終通過中國 OTC 柜臺或俄羅斯交易所網(wǎng)絡(luò)(如 Garantex 及其繼任者 Grinex)離岸兌換為法幣。若被盜資產(chǎn)為 rsETH 一類代幣,則會先在 DeFi 協(xié)議中抵押借出真實資產(chǎn)再行兌換,KelpDAO 贓款正是遵循此路徑。資金一旦進入跨鏈與混幣環(huán)節(jié),追回窗口便基本關(guān)閉。

隱私協(xié)議的資金流入構(gòu)成側(cè)面印證:據(jù)慢霧基于 Dune 的統(tǒng)計,上半年主要隱私協(xié)議累計流入約 9.74 億美元,其中 Tornado Cash 約占 71%,Railgun 約占 23% 且其流入近九成為穩(wěn)定幣。黑產(chǎn)的另一端則體現(xiàn)為工具的「服務(wù)化」:在慢霧追蹤的盜幣即服務(wù)(Drain-as-a-Service)平臺中,Rublevka Team 自 2023 年以來累計竊取超過 1,000 萬美元、至少完成 24 萬次成功盜刷,并向下線提供最高 80% 的分成;StepDrainer 則將整套釣魚工具明碼標價,完整源碼約 750 美元。攻擊工具的獲取門檻已降至極低水平。

監(jiān)管的約束亦在收緊,且開始精準指向洗錢通道的關(guān)鍵節(jié)點。在慢霧梳理的動態(tài)中,最直接作用于上述鏈路的有三項:歐盟第 20 輪對俄制裁首次全面禁止與俄羅斯境內(nèi)加密服務(wù)商交易,直指 Garantex、Grinex 一類出金通道;迪拜 DIFC 全面禁止隱私幣交易,針對的是混幣環(huán)節(jié);中國八部門 2 月新規(guī)首次明確未經(jīng)批準不得在境外發(fā)行掛鉤人民幣的穩(wěn)定幣。其余舉措亦同向推進,香港發(fā)放首批穩(wěn)定幣發(fā)行人牌照,韓國擬對遭黑客攻擊的交易所處以最高被盜額 10% 的罰款,美國 GENIUS Act 落地首份穩(wěn)定幣規(guī)則。洗錢鏈路的起點往往是一個惡意地址或一筆高危授權(quán),OKX【官方注冊 官方下載】 報告亦強調(diào),其 KYS 風險能力會持續(xù)識別異常地址、惡意代幣與高危授權(quán),力求在資金進入混幣與跨鏈通道之前完成風險標記。

結(jié)語:將防線前移至確認之前

在 Drift 簽署人按下確認鍵的瞬間,所有防御均已失去意義。2026 年上半年的多數(shù)教訓,都發(fā)生在「確認」這一動作之前:有人簽署了未能理解的交易,有系統(tǒng)授予了過大的權(quán)限,有團隊信任了錯誤的數(shù)據(jù)源,有用戶相信了一個足夠逼真的偽裝。

無論是 OKX  【官方注冊 官方下載】提出的「看懂再簽、避免單點風險、先驗證再相信」,還是慢霧貫穿全篇的「先驗證、后信任」思路,最終都指向同一方向:將判斷前移至動作發(fā)生之前。據(jù)此可歸納為三份清單。

面向項目方: 關(guān)鍵交易不應(yīng)只確認「由誰簽署」,還須確認「簽署者是否理解其后果」。多簽、合約升級、Owner 變更、跨鏈配置等操作應(yīng)具備可解析、可模擬、可復核的流程;大額資金流出與權(quán)限變更應(yīng)設(shè)置 timelock 與異常告警。不應(yīng)令任何單一環(huán)節(jié)獨立決定資金去向,比如一個 RPC、一個驗證節(jié)點、一把云密鑰或一個管理員地址。依賴掃描應(yīng)納入常態(tài)化流程;涉及資金、權(quán)限與部署的請求,不應(yīng)僅通過單一渠道確認,視頻會議與好友賬號均不構(gòu)成身份證明。

面向普通用戶: 無法理解的交易不應(yīng)簽署。大額資產(chǎn)與日常交互錢包應(yīng)分開存放,不常用的授權(quán)應(yīng)定期撤銷,對無限額度授權(quán)、Permit/Permit2 等操作尤須審慎,多數(shù)攻擊并不會立即轉(zhuǎn)移資產(chǎn),而是先獲取授權(quán)、再伺機行動。任何索取助記詞的頁面均屬詐騙;任何要求遠程控制、共享屏幕、安裝陌生會議軟件或執(zhí)行終端命令的請求,都應(yīng)先行核實。

面向 Agent 使用者與開發(fā)者: 輸入過濾、工具調(diào)用沙箱、權(quán)限分級、敏感操作二次確認與執(zhí)行前驗證,是任何可持有資金的 Agent 的基礎(chǔ)配置,而非可選項。不應(yīng)將系統(tǒng)提示詞當作安全控制手段;應(yīng)由 Agent 負責生成方案,而由不可通融的規(guī)則系統(tǒng)負責授權(quán)。

2026 年上半年并非一次安全形勢的整體好轉(zhuǎn),而是攻擊范式的一次系統(tǒng)性遷移,從合約代碼,轉(zhuǎn)向代碼之外的人、基礎(chǔ)設(shè)施與信任本身。在合成現(xiàn)實成為可能的時代,需要驗證的不再是某一條信息,而是環(huán)境本身。安全的目標從不是要求每一位參與者都成為專家,而是在其最易出錯的環(huán)節(jié),將風險攔截于確認之前。

2026 年上半年最需要修補的,不是某一份合約,而是人與流程本身。

到此這篇關(guān)于近九成被盜資金無法追回:2026上半年Web3攻擊目標正從「代碼」轉(zhuǎn)向「人」的文章就介紹到這了,更多相關(guān)Web3攻擊目標的轉(zhuǎn)變內(nèi)容請搜索腳本之家以前的文章或繼續(xù)瀏覽下面的相關(guān)文章,希望大家以后多多支持腳本之家!

免責聲明:本文只為提供市場訊息,所有內(nèi)容及觀點僅供參考,不構(gòu)成投資建議,不代表本站觀點和立場。投資者應(yīng)自行決策與交易,對投資者交易形成的直接或間接損失,作者及本站將不承擔任何責任。!
Tag:攻擊目標   Web3  

你可能感興趣的文章

幣圈快訊

  • 芯片股拋售加劇日韓股市重挫

    2026-07-28 09:19
    7月28日,受英偉達重磅AI供應(yīng)協(xié)議相關(guān)擔憂以及市場競爭加劇的影響,投資者情緒受挫,日韓股市大幅下跌。日經(jīng)225指數(shù)一度下跌4%,觸及5月22日以來的最低水平;東證指數(shù)最大跌幅達2.7%。韓國KOSPI指數(shù)一度重挫7.6%,創(chuàng)下4月20日以來的新低。東京電子、鎧俠、三星電子和SK海力士等半導體及設(shè)備類股領(lǐng)跌,跌幅均超過9%。其中,SK海力士股價一度暴跌30%,創(chuàng)下歷史最大單日跌幅;鎧俠股價一度下跌18%,創(chuàng)去年11月以來的最大跌幅。在一波總值超過7500億美元的人工智能相關(guān)交易浪潮中,英偉達的債務(wù)違約保險成本飆升,引發(fā)科技股走低。野村資產(chǎn)管理公司首席策略師HideyukiIshiguro表示,在有關(guān)英偉達重大投資交易的報道后,其信用風險上升,這被投資者視為利空信號。此外,Ishiguro指出,中國在半導體制造設(shè)備領(lǐng)域的進步對日本供應(yīng)商構(gòu)成了威脅——而日本長期以來在該領(lǐng)域占據(jù)競爭優(yōu)勢。
  • 韓國承諾采取更多措施抑制杠桿ETF需求

    2026-07-28 09:19
    7月28日,韓國金融服務(wù)委員會主席LeeEog-weon表示,如果最新限制措施未能達到預期效果,韓國將準備采取更多措施來抑制投資者對杠桿ETF的需求,包括對個人投資者設(shè)定投資限額。金融服務(wù)委員會在一份聲明中表示,如果這些自7月31日起生效的措施未能充分抑制需求,監(jiān)管機構(gòu)將考慮進一步收緊投資要求。金融服務(wù)委員會還表示,正在商討加快此前計劃的提高最低交易單位數(shù)量的進程。Lee周二會見了投資業(yè)管理人士,討論杠桿ETF問題。正在考慮的方案包括:要求定期進行強制性在線培訓,包括模擬交易課程;將個人對杠桿ETF的投資額度限制在總投資資產(chǎn)的特定百分比內(nèi)。
  • 韓國KOSPI指數(shù)觸發(fā)熔斷

    2026-07-28 09:16
    韓國交易所因KOSPI指數(shù)下跌8%觸發(fā)熔斷機制,交易暫停20分鐘。
  • 恒指期貨日盤開盤漲0.12%報25243點

    2026-07-28 09:16
    據(jù)Gate行情數(shù)據(jù)顯示,恒指期貨日盤開盤漲0.12%,報25,243點,高水20點。
  • CatcherPredict:“NewYorkYankeesvs.ChicagoWhiteSox”“NewYorkYankeesvs.ChicagoWhiteSox”勝率暴跌27%

    2026-07-28 09:15
    據(jù)CatcherPredict監(jiān)測,預測市場Polymarket上“NewYorkYankeesvs.ChicagoWhiteSox”事件中,子市場“NewYorkYankeesvs.ChicagoWhiteSox”的“NewYorkYankees”選項勝率發(fā)生劇烈波動,由1小時前的56.5%暴跌至當前的29.5%(波動幅度達27%)。請注意相關(guān)突發(fā)消息影響。
  • 查看更多
更多

熱門幣種

  • 幣種
    最新價格
    24H漲跌幅
  • bitcoin BTC 比特幣

    BTC

    比特幣

    $ 63497.77¥ 429403.66
    -2.47%
  • ethereum ETH 以太坊

    ETH

    以太坊

    $ 1878.54¥ 12703.62
    -3.28%
  • tether USDT 泰達幣

    USDT

    泰達幣

    $ 0.999¥ 6.7557
    -0.01%
  • binance-coin BNB 幣安幣

    BNB

    幣安幣

    $ 565.84¥ 3826.49
    -1.16%
  • usdc USDC USD Coin

    USDC

    USD Coin

    $ 1.0008¥ 6.7679
    +0%
  • ripple XRP 瑞波幣

    XRP

    瑞波幣

    $ 1.0584¥ 7.1574
    -4.5%
  • solana SOL Solana

    SOL

    Solana

    $ 73.6883¥ 498.31
    -3.4%
  • tron TRX 波場

    TRX

    波場

    $ 0.324¥ 2.191
    -2.38%
  • hyperliquid HYPE Hyperliquid

    HYPE

    Hyperliquid

    $ 56.1619¥ 379.79
    -5.32%
  • dogecoin DOGE 狗狗幣

    DOGE

    狗狗幣

    $ 0.069932¥ 0.4729
    -4.3%
喀什市| 达州市| 丹棱县| 盈江县| 友谊县| 桂平市| 五原县| 莱阳市| 阜平县| 平顶山市| 汉源县| 玉树县| 昌都县| 万山特区| 家居| 深水埗区| 阿巴嘎旗| 闻喜县| 宁城县| 临夏县| 浏阳市| 无为县| 娱乐| 册亨县| 天门市| 萝北县| SHOW| 清新县| 平原县| 永宁县| 平阴县| 琼中| 信宜市| 赤水市| 元谋县| 岢岚县| 青阳县| 昌都县| 砚山县| 彩票| 通化县|