加密貨幣平台在2025年1月至2026年7月間,因245起資安事故合計損失36.3億美元。值得注意的是,損失金額大量集中在已經通過外部稽核的協議身上,這也讓「稽核過關」是否等於「安全無虞」重新被打上問號。
CoinGecko於27日更新的《2026年加密貨幣安全現況報告》指出上述數據,並提到損失最慘重的前10起事故就占了整體被盜金額的72.5%以上,顯示重大攻擊事件高度集中在少數案例。
報告的重點在於攻擊面正在轉移。損失來源不再侷限於智能合約本身的程式漏洞,而是擴散到基礎設施、供應鏈、前端介面、治理機制與人為疏失等多個環節。中心化交易所最主要的破口是私鑰遭竊,去中心化應用(DApp)則因智能合約遭利用而流失約5.46億美元。
稽核紀錄同樣無法保證安全。CoinGecko統計,245起事故中有147起發生在已經通過獨立資安稽核的協議上,這些事故占了整體損失的88.44%。不過這個數字並不代表稽核本身造成損失,而是說明稽核範圍之外的外部基礎設施、未經稽核的程式碼更新、治理攻擊與私鑰管理疏失,才是實際損失的主要來源。
所謂智能合約攻擊,是指駭客利用部署在區塊鏈上的程式漏洞盜取資產。稽核通常只針對某個時間點的程式碼與架構進行檢查,無法涵蓋部署後才變更的程式碼、簽署權限、營運伺服器或前端遭入侵等情況。攻擊面一旦擴大到程式碼以外,光靠一份稽核報告就很難全面評估風險。
與此同時,保險市場卻朝反方向收縮。CoinGecko指出,主要鏈上保險協議的有效保障總額從1.632億美元降至1.302億美元,減少20.2%,累計理賠金額則僅約3300萬美元。
報告追蹤的9個鏈上保險協議中,有5個已經停止運作或轉往其他業務。這項數字僅反映CoinGecko所追蹤的鏈上保險協議樣本,並不能代表整體傳統保險市場或所有加密資產保障的全貌。
保障範圍本身也相當有限。不少保險型產品只承保經過驗證的智能合約攻擊或基礎設施故障,人為疏失、私鑰遭竊,以及一般市場波動大多被排除在外。這正是駭客攻擊頻率上升,保險覆蓋卻同步縮水的背景。
TRM Labs公布的2026年上半年統計也呈現類似趨勢。TRM Labs表示,2026年上半年共發生207起駭客與攻擊事件,損失金額達9.72億美元。事故件數是TRM Labs統計以來單一半年期間的新高,但損失金額低於2025年上半年的23億美元。
TRM Labs指出,2026年上半年事故中以智能合約攻擊最多,共125起。相對地,基礎設施與營運控管失誤雖僅占事故件數的約15%,卻造成約76%的損失金額。換句話說,攻擊發生頻率集中在規模較小的程式碼漏洞,但真正造成鉅額損失的仍是私鑰管理與營運基礎設施。
CoinGecko與TRM Labs的統計區間並不相同,前者涵蓋2025年1月至2026年7月的累計數據,後者僅為2026年上半年。與其直接比較兩組數字,更值得留意的是:在事故頻率上升的同時,損失結構正從單純的程式碼缺陷,逐漸轉向營運資安與基礎設施層面。
產業的防禦方式也在調整。Nexus Mutual在7月的報告中提到,相較於智能合約安全,整個產業對營運資安與共用防禦基礎設施的投入明顯不足。保險經紀商Howden則於5月推出結合保險、預防、復原、鑑識與資產追蹤的Web3風險生態系統。
對投資人而言,這份報告也提醒一件事:檢視交易所或DeFi服務的資安揭露時,光確認是否經過稽核並不夠。即便稽核報告存在,私鑰管理方式、簽署權限、前端營運狀況,以及外部串接服務的控管範圍,都需要另外確認。
本站先前已報導過CoinGecko統計的36.3億美元損失數據。若將這份報告與TRM Labs的統計一併檢視,可以看出資安事故的焦點,正從單一程式碼缺陷,轉向整體營運體系的控管能力。
CoinGecko的報告已於2026年8月27日更新,報告列出的9個鏈上保險協議中,目前仍有5個處於停止運作或轉往其他業務的狀態。
留言 0