已通过安全审计的加密平台,仍占被盗资金的88.44%
根据CoinGecko最新发布的《加密安全状况报告》,2025年1月至2026年7月期间,因黑客攻击被盗的36.3亿美元中,已通过独立安全审计的加密平台依旧占据了88.44%的份额。原因并非审计失职,而是攻击手法已转向审计无法覆盖的领域。同期仅有11%的安全事件涉及已审计智能合约代码的漏洞,损失金额为3.96亿美元。其余超过18亿美元的损失则源于基础设施与供应链攻击——包括私钥被盗、前端遭篡改以及管理系统被攻破,这些环节恰恰是代码审计从未触及的。
同样的问题也体现在所谓的“修复”与实际风险之间的脱节上。本月,三个Cosmos链因攻击者利用了一个早已被修复的漏洞而被迫暂停,而该漏洞的补丁在数月前本应已将其彻底封堵。
Bybit遭受的攻击完全符合这一模式
2025年2月Bybit遭遇的14.6亿美元损失——该数据集中的单起最大事件——便是最直接的例证。根据Bybit官方的事故时间线,这次入侵源于恶意代码被注入到其团队用于签署交易的第三方钱包服务Safe Wallet的界面中,而非Bybit自身已审计系统存在任何缺陷。安全研究人员将此次入侵与朝鲜的Lazarus Group联系起来。美国联邦调查局互联网犯罪投诉中心在数日后发布公开警告,确认此次盗窃行为系朝鲜所为。
同样的手法在规模较小的案例中不断重现。本月Ledger以太坊应用中修复的一个签名漏洞,允许恶意应用在用户原本的交易仍显示在屏幕等待确认时,暗中替换成另一笔交易——这正是用户所见内容与实际签署内容之间的脱节。
风险转移之际,保险却在退缩
报告发现,链上保险协议的有效承保金额下降了20.2%,从1.632亿美元降至1.302亿美元。截至2026年8月,其所追踪的九个协议中有五个已停止运营或转向其他业务。整个行业的累计赔付金额仍停留在3300万美元,毫无增长。
交易所正在自行填补这一缺口,而非等待保险赔付。Bybit在遭受攻击后并未依赖保险。它通过从Galaxy Digital和Wintermute等机构获得的过桥贷款及合作伙伴存款,在72小时内补足资金缺口,随后又与Tether和Circle合作冻结被盗资金,进一步追回了4289万美元。然而并非所有平台都拥有这样的缓冲能力。BounceBit在一次攻击导致其四分之一流通供应量被盗后,直接关闭了整个区块链,将持有者迁移至攻击前的快照状态,被盗代币因此未获任何补偿。
这导致了一个日益扩大的鸿沟:资金实际被盗之处与行业防御重点所指向的方向之间严重错位。只要审计仍聚焦于并非损失集中点的代码,而外部保险机构又持续撤退,那么为下一次大型攻击兜底的重担,恐怕将落在交易所自身的资产负债表上——正如Bybit所经历的那样。

资金费率
资金费率热力图
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
账号安全
资讯收藏
自选币种