资安顾问Immunefi于7月10日公布上半年加密安全报告,报告资料指出:2026年头六个月,加密项目共遭207起黑客攻击,累计损失约9.72亿美元。
攻击数量创下历史新高,但总损失仍低于10亿美元大关,且不到2025年上半年损失规模的一半,加密安全生态正呈现「量增价跌」的趋势。
报告指出,DeFi领域攻击损失已较2022年2.62亿美元的峰值下降74%,降至约6.803亿美元。同期中位数单笔损失也下降75%,显示每起攻击的平均规模持续缩小。
Immunefi归因于四大因素:持续的安全覆盖、漏洞赏金计划、审计竞赛,以及越来越多的研究人员在漏洞被利用前就提前发现。
风险来源转移:从合约漏洞到基础设施
报告特别指出,风险来源正从单纯的智慧合约漏洞,转向以下四类:
基础设施故障,节点服务中断、链上资料延迟
私钥泄漏,钱包管理失误
跨链配置错误,桥接路由与跨链通讯设定不当
特权存取薄弱,治理帐户许可权管理松散
这与近期实际事件呼应:同7月10日,以太坊基金会部署AI代理红队测试,成功在以太坊共识客户端的libp2p gossipsub层发现可远端触发的panic漏洞(CVE-2026-34219)。7月9日,macOS窃密木马Odyssey激增,已影响100多个国家,窃取16种以上加密应用钱包档案。
Immunefi报告透露的讯号类似晶片制程升级,缺陷率(损失)下降,但检测出的瑕疵数(攻击次数)反而增加,因为探测网更密、覆盖更全面。
2025年上半年加密损失约1.3亿至1.5亿美元,2026年上半年虽攻击次数创新高,但9.72亿美元总损失仍落在合理区间。关键在于风险重心已从「智慧合约没被审计」这种可预防问题,转向「基础设施与跨链配置」等更隐蔽的弱点。
实益启示是:审计透过不代表万无一失。报告提到的四大新兴风险(基础设施、私钥、跨链、特权存取),恰好是个人钱包与DeFi使用者最难自我检查的层面。Solana基金会近日也任命前Twitter CISO Michael Coates为首席资讯安全官,显示链上安全正在从「合约开发」扩充套件到「全栈基础设施」。