权限经济崛起:2026 年加密安全主战场已变
核心要点
攻击者绕过代码直击信任链,2026年多起大额失窃揭示权限经济时代。AI赋能社工与供应链攻击,防御需从单点审计转向全链路信任验证与风险共担。
据 Woofun AI 消息,Web3 安全行业正经历从智能合约漏洞修补向信任链防御的范式转移。过去十年聚焦于代码审计的行业重心,因 2026 年一系列绕过代码直接攻击权限配置的大额失窃案而彻底改变。攻击者不再依赖未发现的 0day 漏洞,而是通过攻破后端系统、污染 RPC 数据或社会工程学手段,利用合法流程转移资产,标志着加密安全主战场已从技术层面向运营与信任层面迁移。
近期发生的三起重大失窃案清晰地勾勒出这一趋势。2026 年 9 月 24 日, 热钱包和温钱包丢失约 3.875 亿美元,攻击者并未窃取私钥,而是入侵后端系统注入假交易数据,触发交易所内部审批流程完成转账。CEO 在公告中承认"自家系统批准了转账"。此前五个月,2026 年 4 月 18 日, 因 RPC 节点数据被篡改,凭空铸出约 2.9 亿美元的 。攻击者攻破 DVN 依赖的两个独立 RPC 集群,将 op-geth 替换为恶意版本,仅对 DVN IP 返回假数据,并配合 DDoS 攻击迫使系统故障转移,最终桥接协议在无真实 burn 的情况下释放 116500 枚 rsETH。
再往前两周,2026 年 4 月 1 日, 协议一名安全委员会成员被诱导签署空白交易,约 2.85 亿美元在十二分钟内被提空。攻击者自 2025 年秋天开始伪装成量化机构,通过线下社交建立信任,并利用 的 durable nonce 机制隐藏管理权转让,加之 Drift 刚移除 timelock 改为零延迟多签,导致资产迅速流失。这三起案件均发生在最近一年,且无一涉及代码层面的 0day 漏洞。
若将时间线进一步前推,2025 年 2 月 21 日 冷钱包丢失约 14.5 亿美元,成为加密货币史上公开承认的最大单笔盗窃案。攻击者同样未破解密码学或 多签合约,而是攻破 开发者机器,在签名界面注入 JavaScript 代码,使签名人误以为在进行常规操作。这四起案件合计损失二十四亿多美元,彻底颠覆了"代码审计即安全"的传统认知。
尽管部分观点认为 2026 年安全形势好转,上半年行业损失 9.56 亿到 13.9 亿美元看似减半,但剔除 Bybit 异常值后,CertiK 数据显示损失同比上涨 28%,统计的事件数上涨 50%,单起事件损失中位数上涨 60.6% 至 16.9 万美元。数字背后的真相是,攻击者并未收手,而是分散化、精细化,每笔攻击的成本与收益比正在重构。
攻击面的转移使得"攻破人"比"攻破代码"更具经济性。2026 年上半年,33 起钱包失陷导致 4.45 亿美元损失,而 204 起代码漏洞仅造成 1.52 亿美元损失。 Q2 报告指出,88% 的损失源于运营层面破坏,智能合约漏洞仅占 11%。在 67 起涉及合约漏洞的事件中,44 起仅造成不到一成资金损失。Drift 案例中,攻击者耗费半年建立信任,利用 Solana durable nonce 机制签发"空白支票",12 分钟内完成 31 笔提款。
朝鲜 组织已将此模式流水线化,通过伪造简历、入职潜伏获取 SSO 和 VPN 权限。慢雾数据显示,2024 年 1 月到 2025 年 9 月,朝鲜系攻击造成 28.37 亿美元损失,其中 2025 年一年达 20.2 亿美元,占服务方损失的 76%,追回率仅 13.2%。Bybit 损失中过一年仅冻结 3.54%。攻击者不再寻找代码 bug,而是寻找拥有签字权的人,因为找到人的成本远低于找到 bug。

评论
暂无评论