CoinGecko报告:19个月内加密货币黑客攻击致36.3亿美元损失
根据CoinGecko于8月27日发布的《加密货币安全状况报告》,2025年1月至2026年7月的19个月期间,加密平台在245起有记录的安全事件中共计损失36.3亿美元。
损失高度集中。十大攻击事件占全部被盗资金总额的72.5%以上,而基础设施和供应链泄露造成超过18亿美元的损失。CoinGecko指出,私钥泄露是中心化交易所的主要风险;去中心化应用因智能合约漏洞损失约5.46亿美元,两类平台还面临预言机操纵和内部机制故障。
2025年2月Bybit遭遇的入侵是其中最大的事件,涉及约14.4亿美元,其攻击目标是被攻破的交易签名基础设施,而非交易所智能合约缺陷。其他重大事件包括KelpDAO泄露2.92亿美元、Drift Protocol攻击2.85亿美元以及Cetus漏洞利用2.23亿美元。这些不同的手法表明,单一安全控制无法覆盖行业的完整攻击面。
基础设施攻击可针对私钥、员工设备、前端界面、软件依赖项和跨链桥运营商,这些组件通常位于常规审计审查的智能合约之外。国家级组织也采取了更长和更复杂的行动,例如两个与朝鲜有关的攻击通过社会工程和跨链桥基础设施泄露窃取约5.77亿美元。
审计仅覆盖少数被利用的弱点
CoinGecko发现,245个受影响平台中有147个(约60%)在受攻击前完成了独立安全审计,这些平台占记录损失的88.44%。但这并不代表审计员批准了易受攻击的组件。报告称,仅约11%的事件涉及常规智能合约审计范围内的漏洞,这些范围内的故障仍造成约3.96亿美元损失。大多数其他事件涉及外部基础设施、未审计的软件更新、凭据泄露或审计未评估的治理机制。
审计也只是特定代码版本的快照,审查后的变更可能引入新漏洞。其有效性取决于范围、方法、审计员经验以及开发人员是否解决了发现的问题。相关案例显示,Ripple的安全审查在受影响代码到达用户前发现了96个问题,表明审计可在发现结果早于激活时防止损失,但无法替代持续监控和运营安全。
链上保险容量下降
主要链上保险协议的活跃覆盖率下降了20.2%,从1.632亿美元降至1.302亿美元,累计赔付额保持在约3300万美元。截至2026年8月,追踪的9个协议中有5个已变得不活跃或转向其他业务领域。CoinGecko将此部分归因于风险升高、保费昂贵以及难以吸引资本提供者。需注意,1.302亿美元覆盖率不应与36.3亿美元作为正式覆盖率直接比较,前者是时点指标,后者是19个月累积事件,且保单定义狭窄,部分仅覆盖已验证的智能合约故障,排除钓鱼、私钥窃取、员工失误等。
交易所日益依赖自有储备金
中心化交易所越来越多地设立投资者保护基金,而非购买全额外部保险。这些储备金可在违规后更快赔付,但保护基金不等同于受监管保险,覆盖取决于交易所条款、储备托管、资产构成和合格事件裁量权。储备金证明(PoR)可显示交易所控制对应客户余额的资产,但不确立安全密钥管理或证明所有负债已披露。
报告的后续考验在于平台是否将审计从智能合约扩展至运营系统、跨链桥和软件依赖,以及保险商能否在不使保费难以承受的情况下提供更广泛保护。
注:上述数据代表CoinGecko事件数据集,发布摘要未明确是否扣除追回或冻结资产,因此36.3亿美元应视为报告损失估计,而非最终净损失总额。
