加密貨幣平台在2025年1月至2026年7月間,因網路攻擊損失高達36.3億美元。值得注意的是,約六成受駭平台在事發前都已完成獨立「安全稽核」。
根據CoinGecko於8月27日發布的《2026年加密貨幣安全現況報告》,這段期間共發生245起攻擊事件,合計遭竊36.3億美元。報告指出,損失金額最高的前10起案件,就占了整體損失的72.5%以上。
報告進一步統計,曾接受稽核卻仍遭攻擊的協議共有147個,這些平台造成的損失占全體損失的88.44%,比例相當驚人。
不過,真正因「已通過稽核的智能合約」本身出現漏洞、進而直接導致攻擊的案例,僅占整體攻擊的約11%,對應損失金額為3.96億美元。換句話說,大部分損失並非單純源自合約程式碼問題。
CoinGecko在報告中分析,現行的安全稽核往往未能涵蓋外部基礎設施、稽核完成後才變更的程式碼,以及治理攻擊等風險領域。這也意味著,平台完成稽核並不代表實際營運環境中的所有風險都已被排除。
從攻擊型態來看,中心化交易所最大的弱點是「私鑰竊取」,而去中心化應用程式(DApp)則較常因智能合約缺陷而蒙受重大損失。
此次統計中受害最深的平台是Bybit。2025年2月發生的14億美元竊案,大幅拉高了整體損失金額。區塊鏈分析公司Elliptic將這起攻擊歸咎於與北韓有關的駭客組織。此外,流動性質押協議Kelp DAO損失2.92億美元,Solana永續合約協議Drift Protocol則損失2.85億美元。
報告同時提醒,攻擊手法並不限於智能合約程式碼缺陷,「供應鏈攻擊」與私鑰竊取同樣是造成重大損失的主因。中心化交易所與去中心化平台都暴露在甲骨文(Oracle)機制遭操縱、市場價格被扭曲,以及內部機制出錯等風險之中。所謂甲骨文,是指將鏈下價格或外部資料傳輸至智能合約的機制。
值得留意的是,在資安事件頻傳的同時,加密貨幣保險的實際保障規模卻不增反減。主要鏈上保險協議的保障總額,從1.632億美元降至1.302億美元,衰退幅度達20.2%。
對照鏈上保險活躍保障額持續下滑的走勢,攻擊造成的實際損失與保險可承保規模之間的落差正在擴大。截至目前,累計理賠金額僅約3300萬美元,顯示保障範圍相當有限。
CoinGecko說明,多數保險商品僅承保智能合約遭駭或基礎設施故障等特定事故類型,私鑰外洩或人為疏失則可能依商品條款被排除在理賠範圍之外。
截至2026年8月,市場上9個鏈上保險協議中,已有5個停止營運或轉型至其他領域。駭客風險持續攀升,保險市場的因應能力卻反而在收縮。
整體來看,這份統計顯示獨立安全稽核並非能杜絕所有攻擊的萬靈丹。如何縮小稽核範圍與實際營運環境之間的落差,並同步檢視私鑰管理、外部基礎設施、程式碼變更與治理結構,仍是產業接下來必須面對的課題。
留言 0