2026 年第 2 季度,「加密貨幣」領域再度爆出大規模「駭客攻擊」,總損失高達 7 億 6397 萬 1791 美元(約 1 兆 1264 億韓元)。根據區塊鏈資安與合規公司「Hacken」於 24 日(當地時間)發布的最新報告,此次事件最大的「漏洞」並非程式碼本身,而是「存取權限管理」失敗所導致的營運與基礎設施風險。
根據 Hacken 報告,2026 年第 2 季度的「駭客」損失金額,較前一季的 4 億 8270 萬美元暴增 58.3%,創下自 2025 年第 2 季度以來的新高。當中,以「Drift Protocol」與「KelpDAO」兩起大型攻擊案最為關鍵,兩者各自遭竊約 2 億 9000 萬美元資金,將整體損失規模大幅推升。
若從攻擊手法來看,「智慧合約」缺陷雖然在案件數量上仍佔多數,但只占整體損失金額約 11%。相較之下,「金鑰外洩」、「簽名者帳號被盜用」等與營運或基礎設施相關的問題,卻貢獻了高達 88.3% 的損失。Hacken 指出,這顯示實務上最大的弱點,已從「程式碼安全」轉向「營運控管」與「權限管理」,成為攻擊者反覆鎖定的主戰場。
「評論」:對交易所與 DeFi 協議而言,僅通過合約審計已遠遠不夠,如何落實金鑰管理、多重簽章與權限分離,將成為未來安全架構的核心考題。
在攻擊來源方面,報告指出,被認為與「北韓」有關的駭客組織,疑似攫取了整體被盜資金的 75.5%。這一數據再次凸顯國家級攻擊行為在「加密貨幣」生態系中的影響力。近期,由「以太幣(ETH)」錢包「MetaMask」母公司「Consensys」所引發的人事風波,也讓外界更加敏感:Consensys 於數日前被曝出曾誤聘一名被指與北韓有關聯的開發者,隨後火速解僱。公司強調,該人士一度取得系統存取權限,但已即時阻斷,並未造成資金損失或資料外洩。
本次報告同時揭露了首起利用「人工智慧(AI)」實施的「惡意提示注入(malicious prompt injection)」攻擊案例。該起攻擊導致約 17.4 萬美元資金遭竊,肇因被歸納為「審查不足」、「對攻擊變種準備不充分」以及「測試機制薄弱」。
「評論」:隨著更多「交易所」與「錢包」將 AI 導入客服、風控與自動化決策流程,如何防堵「AI 提示攻擊」與資料投毒,將成為新一代資安防線的關鍵議題。
在監管環境上,全球對「加密資產」的規範腳步也明顯加快。美國方面,「GENIUS Act(通稱:『天才法案』)」預計自 2027 年初起正式落地,將對相關業者在資訊揭露、風險控管與消費者保護提出更明確要求。歐洲聯盟(EU)則已自 7 月 1 日起結束對「加密資產服務提供者(CASP)」的過渡期,「加密資產市場規範(MiCA)」開始全面生效。
儘管約有 1200 家業者表達申請意願,但實際獲得「MiCA」許可的機構僅約 215 家,顯示監管門檻不低,也對商業模式與內控水準提出嚴格考驗。在此壓力下,「幣安」、MEXC、「HTX」(原「火幣」)等部分「交易所」因未能及時符合規範,被迫在部分歐洲市場暫停或終止營運。
「穩定幣」方面,在市值排名前 10 大標的中,真正完全符合「MiCA」規範的,幾乎只剩「Circle」發行的 USDC 一檔,其餘多數穩定幣仍處於調整或觀望階段。
「評論」:對發行方而言,資產儲備透明度、審計機制與法遵架構,已不再只是市場宣傳重點,而是能否存活於歐洲與其他嚴監管市場的基本門票。
Hacken 強調,在遭遇一波波「加密貨幣」駭客事件、以及全球監管環境日趨嚴格的雙重夾擊下,未來真正能在市場中獲得高度信任的機構,將不再以成立年限或「總鎖倉價值(TVL)」作為主要評價指標,而是誰能率先、且持續地證明自身「安全性」與「合規性」。隨著安全標準被不斷拉高,「交易所」與「DeFi」協議若要維持競爭力,必須將「資安」與「法遵」視為核心產品的一部分,而非附屬成本。
留言 0