廣場
最新
熱門
新聞
我的主頁
發布
ocean00
2026-07-23 15:24:43
關注
Web3 安全警報:為什麼審計已經不夠了
Hacken 剛剛發布其 2026 年第二季(Q2)的安全與合規報告,數字對產業而言是一記巨大的警醒。Web3 在 67 起事件中損失了驚人的 7.639 億美元,使其成為自 2025 年第二季(Q2)以來最糟的安全季度。
以下是數據拆解,以及為什麼營運安全(operational security)在此刻比以往任何時候都更重要。
基礎設施勝過智慧合約
儘管智慧合約漏洞仍是最常見的攻擊途徑,佔 67 起事件中的 44 起,但令人意外的是,它們僅約佔整體財務損失的 11%。
真正造成的破壞來自被入侵的金鑰、簽署者(signers)與基礎設施。這些營運層面的失誤導致了被竊資金的驚人 88.3%,金額約 6.745 億美元。
主要肇事者(The Big Hitters)
損害高度集中。約 75.5% 的本季總損失,源自僅兩起由北韓威脅行為者(threat actors)所歸因的重大事件。令人不安的是,本季遭突破(breached)的 14 個協議(protocols)中,已有 14 個協議曾通過傳統安全審計。
專家共識
正如產業領導者(例如 Cysic 創辦人 Leo Fan 與 Genius CTO Samuel Videau)指出的,程式碼審計只是針對特定時間點上的特定程式碼庫(codebase)所做的一個快照。審計並不會自動保護一個專案免於以下風險:
被入侵的簽署者與私鑰
雲端基礎設施或 CI/CD 侵入
社交工程與憑證竊取
對離鏈(off-chain)驗證者基礎設施的攻擊
重點
Web3 安全需要採用分層防禦策略,包含即時監控、利潤獎勵的漏洞賞金(bug bounties),以及嚴格的多方授權(multi-party authorization)。由於預測 2026 年下半年攻擊者將持續以營運存取控制(operational access control)攻擊作為主要造成損失的方式,安全必須被視為一個持續的、營運層面的流程,而非一次性的檢查。
查看原文
此頁面可能包含第三方內容,僅供參考(非陳述或保證),不應被視為 Gate 認可其觀點表述,也不得被視為財務或專業建議。詳見
聲明
。
打賞
按讚
2
轉發
分享
回覆
請輸入回覆內容
請輸入回覆內容
回覆
钻石手养成
· 16小時前
做個審計就以為萬事大吉?結果被偷的 7.6 億裡 88% 都是密鑰端出包,說明專案方該醒醒了。
查看原文
回復
1
Meme渔夫
· 17小時前
審計就像體檢報告,過了也不代表不會生病,今年這 Q2 數據真是血淋淋的例子。
查看原文
回復
1
熱門話題
查看更多
#
直通IPO第二期JerseyMikes
1.09萬 熱度
#
夏日創作營
136.53萬 熱度
#
事件合約首發狂歡
7.14萬 熱度
#
布倫特原油重返100美元
181.68萬 熱度
#
英特爾Q2營收創15年最快增速
12.58萬 熱度
已置頂
網站地圖
Web3 安全警報:為什麼審計已經不夠了
Hacken 剛剛發布其 2026 年第二季(Q2)的安全與合規報告,數字對產業而言是一記巨大的警醒。Web3 在 67 起事件中損失了驚人的 7.639 億美元,使其成為自 2025 年第二季(Q2)以來最糟的安全季度。
以下是數據拆解,以及為什麼營運安全(operational security)在此刻比以往任何時候都更重要。
基礎設施勝過智慧合約
儘管智慧合約漏洞仍是最常見的攻擊途徑,佔 67 起事件中的 44 起,但令人意外的是,它們僅約佔整體財務損失的 11%。
真正造成的破壞來自被入侵的金鑰、簽署者(signers)與基礎設施。這些營運層面的失誤導致了被竊資金的驚人 88.3%,金額約 6.745 億美元。
主要肇事者(The Big Hitters)
損害高度集中。約 75.5% 的本季總損失,源自僅兩起由北韓威脅行為者(threat actors)所歸因的重大事件。令人不安的是,本季遭突破(breached)的 14 個協議(protocols)中,已有 14 個協議曾通過傳統安全審計。
專家共識
正如產業領導者(例如 Cysic 創辦人 Leo Fan 與 Genius CTO Samuel Videau)指出的,程式碼審計只是針對特定時間點上的特定程式碼庫(codebase)所做的一個快照。審計並不會自動保護一個專案免於以下風險:
被入侵的簽署者與私鑰
雲端基礎設施或 CI/CD 侵入
社交工程與憑證竊取
對離鏈(off-chain)驗證者基礎設施的攻擊
重點
Web3 安全需要採用分層防禦策略,包含即時監控、利潤獎勵的漏洞賞金(bug bounties),以及嚴格的多方授權(multi-party authorization)。由於預測 2026 年下半年攻擊者將持續以營運存取控制(operational access control)攻擊作為主要造成損失的方式,安全必須被視為一個持續的、營運層面的流程,而非一次性的檢查。