根據區塊鏈安全研究機構 ack3 的最新統計,2026 年上半年整體「加密貨幣市場」因駭客攻擊損失約 9 億 4,000 萬美元(約 1 兆 3,600 億韓元),但多數聲稱完成「*安全審計*」的專案,實際上仍無法阻止重大事故。報告指出,形式化的「*審計報告*」往往只覆蓋智慧合約程式碼,卻忽略真正高風險的「*基礎設施*」與「*金鑰管理*」環節。
根據 ack3 公布的數據,今年 1 月到 6 月期間,市場共發生 135 起攻擊事件,累計損失 9 億 3,986 萬美元,平均每起攻擊約造成 696 萬美元損害。
最受關注的發現是:即使在「*已審計專案*」中,約 94.4% 的損失金額仍發生在「*審計範圍之外*」。雖然「*智慧合約*」本身通過檢測,但實際攻擊多是透過未納入審查的「基礎設施配置」、多簽與金鑰管理架構,或外部訊息驗證系統等弱點入手。
上半年最大規模的兩起事故,幾乎包辦全部損失的 61%。其一為 Kelp DAO 推出的 rsETH,在 4 月遭到駭客鎖定「LayerZero 訊息驗證系統」,單一驗證者結構成為致命弱點,最終約 2 億 9,200 萬美元資產被轉移走。
另一宗案件則發生在 Solana 生態系的衍生品平台 Drift。調查顯示,疑似與北韓相關的駭客組織長期滲透並取得內部存取權限,最終一次性竊取約 2 億 8,500 萬美元資產。兩案共同特徵,是攻擊焦點不在於「合約漏洞」,而是「金鑰管理」與「信任架構」的失守。
類似模式也出現在多個中大型專案中。Step Finance(約 4,000 萬美元)、Humanity Protocol(約 3,200 萬美元)、Resolve 穩定幣(約 2,450 萬美元)等事件,主要肇因皆為「*私鑰竊取*」或「*簽名基礎設施*」遭到入侵。
「*跨鏈橋*」同樣是高風險熱點,Verus(約 1,150 萬美元)、Syscoin(約 800 萬美元)、Taiko(約 170 萬美元)等跨鏈相關專案,相繼遭受攻擊。
就連知名專案也未能倖免。預測市場平台 Polymarket 在 5 月先因內部錢包遭入侵損失約 70 萬美元,6 月又遭遇「*前端供應鏈攻擊*」,網站被惡意植入程式碼,導致使用者在完全不知情情況下再度損失約 310 萬美元,前端頁面直接淪為攻擊工具。
去中心化交易平台 CoWSwap 則遭遇「*網域名稱遭竊*」,流量被導向惡意站點。連市場知名 MEV 機器人「jaredfromsubway.eth」也捲入精心設計的「*誘捕(Honey-pot)攻擊*」,損失約 750 萬美元。
ack3 進一步檢視與攻擊事件相關的 20 份「*安全審計報告*」,發現其中 17 份在攻擊發生時,審計完成時間已超過 6 個月,屬於「*過期報告*」。這代表多數專案在功能持續更新、架構擴充後,並未同步展開後續審計。
ack3 執行長 Josef Gattermayer 表示,已完成審計的專案中,仍有約 6 億 8,100 萬美元的損失來自「審計範圍以外」的攻擊。他指出,隨著「*AI 工具*」快速進步,駭客能更容易將多種弱點組合成「*複合式攻擊*」,因此「*安全*」必須從單一合約層次,提升到「*整體系統*」與「*營運流程*」層級來思考。
從 2026 年上半年的案例可以看出,「*完成審計*」這個標籤愈來愈像是「行銷用語」,而非實質安全保證。真正關鍵在於:
目前審查的是哪些模組?最新一次檢視是在什麼時間點?誰掌控核心金鑰與基礎設施?以及,專案是否持續對「開發者、前端、跨鏈、金鑰管理」等非合約層風險進行防禦。
評論:就投資人與使用者而言,將「*審計完成*」視為安全保證,顯然已不符合現況。未來在評估「加密貨幣專案」時,除了檢查是否有審計報告,更應關注「審計範圍」、「更新頻率」、多簽與金鑰分散機制,以及對開發者與基礎設施的防護策略。對專案方來說,安全將不再只是交付一份報告,而是持續維護整個「*信任與運營結構*」的長期工程。
留言 0