报告摘要
2026 年 7 月 23 日,OKX Web3 安全团队联合慢雾(SlowMist)、OtterSec 发布《2026 OKX Web3 安全半年报》。报告显示,2026 年上半年全球公开披露的区块链安全事件共 182 起,造成损失约 9.56 亿美元;与 2025 年同期的 121 起、约 23.73 亿美元相比,事件数量上升约 50%,损失金额下降约 60%。
德尔泰(Delta & Capital)研究团队将该报告与慢雾、CertiK、Blockaid、Hypernative、Nexus Mutual 及 LayerZero 官方事故报告等多方公开材料交叉核验后认为:金额回落源自统计口径中单一超大额事件的缺失,行业整体风险敞口并未收窄。上半年的攻击重心已从智能合约代码迁移至签名流程、运维密钥与人员环节,并首次将持有资产的 AI Agent 纳入攻击目标范围。
核心发现
事件密度上升、单笔规模下降。182 起事件对应约 9.56 亿美元损失,平均单起损失约 525 万美元,较 2025 年同期的约 1,961 万美元显著回落。剔除 2025 年 2 月 Bybit 约 15 亿美元这一异常值后,同比可比损失呈上升态势。
损失金额的第一成因已是供应链攻击。按金额排序,供应链攻击约 2.98 亿美元居首,合约漏洞约 1.52 亿美元、私钥泄露约 1.30 亿美元分列其后;按事件数量,合约与逻辑漏洞仍以 85 起居首。
上半年两起最大事件均未涉及合约漏洞。KelpDAO / LayerZero 事件(约 2.92 亿美元)源于跨链消息验证环节的单点失守,Drift Protocol 事件(约 2.85 亿美元)源于长达约半年的社会工程与预签名交易滥用。
个人用户已成为规模化攻击的主要承载面。恶意浏览器扩展、搜索广告投毒、招聘面试骗局、伪造会议软件等手法的共同特征,是复用用户既有的信任入口,技术门槛低、复制成本低。
AI 在攻击链条中同时承担生产工具与攻击目标两种角色。提示词注入已可直接导致链上资产转移;AI 生成代码正在向开源与新建项目中输入新的漏洞存量。
一、研究背景与数据口径
本文的解读对象为《2026 OKX Web3 安全半年报》及同期发布的《2026 OKX Web3 风控半年报》。前者侧重全行业安全事件的统计与归因,后者侧重平台侧风控能力的量化披露。两份报告的事件数据主要引用慢雾被黑档案库,项目方损失排名主要引用 OtterSec 口径。
讨论具体数字之前需先明确三项口径限制,这也是德尔泰(Delta & Capital)在链上取证实务中对第三方统计数据的常规校验维度。
表 1|报告基本信息与数据口径
报告名称:《2026 OKX Web3 安全半年报》(2026-07-23 发布,07-24 更新);《2026 OKX Web3 风控半年报》。
发布方与数据支持:OKX Web3 安全团队;慢雾(SlowMist)、OtterSec。
统计区间:2026 年 1 月 1 日至 6 月 30 日。
样本范围:公开披露的安全事件,未披露与未被发现的事件不计入。
金额估算方式:按事件发生时的代币市价折算,价格波动与披露不全会影响最终数值。
归因方式:按主要成因单一归类,同一事件包含多个环节失守时可能存在归类差异。
三项限制对解读结论有直接影响:其一,统计基数依赖披露,实际事件总量高于 182 起;其二,金额估算随价格波动,跨年度对比需注意市值基准差异;其三,单一成因归类会低估复合型攻击中链下环节的权重。本文在引用数字时保留原报告口径,并对存在分歧的数值标注区间。
二、总量与结构:182 起事件、约 9.56 亿美元
2.1 金额下降不构成风险收窄的证据
2026 年上半年,事件数量由 2025 年同期的 121 起升至 182 起,增幅约 50%;损失金额由约 23.73 亿美元降至约 9.56 亿美元,降幅约 60%。两项指标方向相反,原因在于 2025 年同期存在 Bybit 约 15 亿美元这一单笔占比过半的极端事件。将其从对比基数中剔除后,2025 年上半年可比损失约为 8.73 亿美元,2026 年同期约 9.56 亿美元,同比上升约 10%。
结合平均单起损失由约 1,961 万美元降至约 525 万美元这一变化,可以得到更贴近实际的判断:攻击活动的分布更为分散、频次更高,行业整体承受的损失总量并未下降。德尔泰(Delta & Capital)在此提示一项实务后果——单起金额下降会显著降低事件的媒体曝光度与司法立案优先级,中小额受害主体获得的追索资源相应减少。
2.2 双口径下的成因结构
成因分析必须区分发生频次与损失金额两个口径,二者指向的风险优先级并不相同。
表 2|2026 上半年安全事件成因的双口径分布
合约与逻辑漏洞:85 起,按事件数量排名第一;约 1.52 亿美元,按损失金额排名第二。其风险特征是高频、单笔可控,可通过审计与形式化验证收敛。
供应链攻击:数量占比不高;约 2.98 亿美元,按损失金额排名第一。其风险特征是低频、单笔巨额,攻击面位于代码之外。
私钥与权限泄露:持续高发;约 1.30 亿美元,按损失金额排名第三,与设备安全、云密钥管理、人员流程直接相关。
预言机与价格操纵:多起中小额事件,合计千万美元级,集中于低流动性资产与自建价格源。
德尔泰(Delta & Capital)研判:安全边界的定义正在扩展。项目方需要回答的问题已经从“合约代码是否存在漏洞”,扩展为“谁拥有签名权、密钥存放在何处、关键验证是否依赖单一节点、运维与协作链条中的每一环是否可信”。
三、项目方风险:损失 Top 10 与两起标本事件
3.1 上半年项目方损失排名
表 3|2026 上半年项目方损失 Top 10(数据来源:OtterSec / OKX 报告)
1. KelpDAO / LayerZero|2026-04-18|约 2.92 亿美元|基础设施渗透:污染 RPC 节点并对健康节点发起 DDoS,迫使单一 DVN 验证伪造消息。
2. Drift Protocol|2026-04-01|约 2.85 亿美元|社会工程:诱导签署基于 durable nonce 的多签授权交易,延后广播。
3. Step Finance|2026-01-31|约 4,000 万美元|私钥泄露:高管设备被攻破,密钥用于清空金库。
4. Humanity Protocol|2026-06-09|约 3,600 万美元|私钥泄露:开发者终端感染恶意软件,代币价格跌超 80%。
5. Truebit|2026-01|约 2,600 万美元|合约缺陷:旧版编译器部署,缺少整数溢出保护,价格回绕后被低成本铸币。
6. Resolv Labs|2026-03-22|约 2,300 万美元|云密钥泄露:AWS KMS 密钥被盗,增发约 8,000 万枚无锚定代币。
7. Rhea Finance|2026-04-16|约 1,840 万美元|价格操纵:以假代币与自建流动池扭曲喂价,虚高抵押后超额借出。
8. Blend Protocol|2026-02|约 1,000 万美元|预言机操纵:操纵低流动性资产价格后超额借出。
9. SagaEVM|2026-01|约 700 万美元|校验逻辑缺陷:特制 payload 绕过校验,实现无锚定铸币。
10. TrustedVolumes|2026-05|约 670 万美元|访问控制缺失:未设权限的合约函数被滥用,以授权恶意订单。
表 3 的分布特征值得关注:金额前四位事件中,三起的失守点位于链下(基础设施、人员、终端设备、云密钥),自第五位起才出现典型的合约代码缺陷。
3.2 标本事件一:KelpDAO / LayerZero
2026 年 4 月 18 日约 17:35(UTC),攻击者伪造一条声称来自 KelpDAO Unichain 部署的 LayerZero 跨链消息,经由唯一一个被污染的 DVN 完成验证,致使以太坊侧 OFTAdapter 释放约 116,500 枚 rsETH,按当时价格折算约 2.92 亿美元,规模接近 rsETH 流通量的 18%。第二笔针对约 4 万枚 rsETH 的伪造消息被紧急多签操作拦截。
第三方复盘补充了两项关键细节。Hypernative 指出,Unichain 侧并不存在对应的消息发送记录与销毁记录,rsETH 在该链的供应量仅约 49 枚,与伪造消息声称的 116,500 枚相差约 2,300 倍。Nexus Mutual 与 Blockaid 的复盘显示,攻击者提前数周攻陷了 DVN 依赖的两个 RPC 节点,并在事发当日对剩余健康节点发起 DDoS,触发故障转移,使 DVN 只能读取被投毒的链上数据。LayerZero 官方事故报告则说明,该应用曾将 2-of-2 的验证配置调整为 1-of-1,并将攻击归因于朝鲜相关组织。
关于损失金额,各方披露存在 2.91 亿至 2.92 亿美元的口径差异;报告提及被冻结部分约 7,500 万美元。德尔泰(Delta & Capital)建议以官方事故报告与链上实际冻结记录为准。
3.3 标本事件二:Drift Protocol
2026 年 4 月 1 日,Drift Protocol 约 2.85 亿美元资产被转出,占其锁仓总量的一半以上。公开复盘显示,攻击者以约半年时间与核心成员建立信任关系,诱导其在毫无异常表征的情况下签署一笔基于 Solana durable nonce 机制的管理类交易。该机制允许交易脱离常规区块哈希有效期限制,实现先签署、后广播。待多签阈值调整至 2/5 后,攻击者广播早已持有的交易,在数个区块间隔内完成管理员权限转移、提现限制移除与资产转出,全过程约十秒级完成。
两起事件的共性在于失守点的位置:一起发生在跨链消息的验证路径,一起发生在多签的签名流程,均未涉及合约代码本身的逻辑缺陷。这与 2025 年 Bybit 事件的技术画像高度一致。

四、用户侧风险:六类高频手法的识别特征
报告对个人用户侧攻击的归纳指向一个共同起点:攻击者选择用户已经建立信任的入口,包括应用商店、搜索结果引擎、社交好友账号、会议软件、招聘流程与客服渠道。德尔泰(Delta & Capital)按可操作的识别特征重新整理如下。
表 4|个人用户侧六类高频攻击手法
恶意浏览器扩展:仿冒知名钱包上架,刷高评分与下载量;本地程序不含恶意逻辑,钓鱼页面由远端实时下发。识别特征是要求输入助记词或私钥,页面与域名频繁更换。
搜索广告投毒:买断关键词广告位使仿冒官网置顶,诱导用户在终端执行安装命令。识别特征是要求复制粘贴命令行,此后收款地址被剪贴板木马替换;参考案例损失约 2 万美元。
熟人账号社工:使用已被控制的好友账号发送活动邀请,坚持要求安装指定会议软件。识别特征是指定小众软件、催促安装、拒绝改用常规渠道。
招聘面试骗局:以技术面试为名要求共享屏幕并展示钱包与链上操作经验,记录持仓与使用习惯。识别特征是面试过程中要求操作钱包,事后出现高度定制的空投页面;参考案例损失约 8.8 万美元。
伪造安全验证:使用仅差一个字符的仿冒域名,配合倒计时引导输入助记词完成所谓验证。任何以验证、恢复、升级为名索取助记词的页面均应视为风险。
业务流程欺诈:以确认法定名称、外部审计、代币归属为诱饵投递恶意附件,索取系统密码与录屏权限。识别特征是文档要求启用宏或系统更新,并申请摄像头与键盘监听权限。
以搜索广告投毒案例为例:一名用户在搜索开发工具时点击置顶广告,执行了页面提供的安装命令,此后进行约 2 万美元转账时收款地址被自动替换。该用户在整个过程中未接触任何高风险协议或未知合约。这一特征对风险教育的启示是明确的:损失的触发点可以完全落在日常操作之内。
五、AI 变量:从生产工具到攻击目标
5.1 持有资产的 Agent 成为直接攻击目标
Bankr / Grok 事件提供了首个清晰样本。攻击者先向 Grok 关联的链上钱包赠送一枚 Bankr Club 会员 NFT,等效于开启转账权限;随后发布一条以摩尔斯电码编码的推文,对模型而言构成一次翻译请求,解码后的内容恰好符合 @bankrbot 的指令语法,被下游机器人作为可信输入执行,Base 链上 DRB 代币被转出并抛售。报告口径的损失为约 15 万至 20 万美元,各家媒体披露的具体数值在 15 万、17.4 万、17.5 万、20 万美元之间存在差异;其中约 80%、折合约 13.7 万美元的资金后被返还,Bankr 随即切断相关指令权限。
补充一项报告未收录的后续事实:2026 年 5 月 20 日,Bankr 平台 14 个用户钱包再次遭到攻击,损失超过 44 万美元,慢雾创始人余弦确认该事件与 5 月初的 Grok 事件存在关联。
5.2 攻击组织的流水线化
报告披露的 Lazarus 子组织 HexagonalRodent 展示了 AI 对攻击产能的放大效果:以高薪远程岗位为诱饵接触开发者,诱导其运行含后门的代码;调查显示该组织大量使用 ChatGPT、Cursor 生成攻击代码与社工话术,借助 AI 建站工具伪造公司官网与高管身份,并使用 AI 对自身恶意代码进行检测规避测试。仅 2026 年第一季度,该组织即从超过 2,700 个开发者系统中窃取钱包相关数据。
AI 生成代码同时在制造新的漏洞存量。报告引述数据显示,佐治亚理工学院将 2026 年 3 月 74 个 CVE 中的 35 个归因于 AI 生成代码;一项针对约 1,400 个由 AI 辅助开发的应用的扫描,发现 2,038 个严重漏洞、400 余处暴露密钥与 175 起个人信息泄露。
5.3 合成现实:被伪造的是整个环境
Check Point 披露的“楚门的世界”行动中,受害者被引入一个私人投资群组,群内的投资专家与大量活跃投资者均由 AI 扮演,持续发布分析内容、展示收益截图,并按受害者语言实时互动。新加坡警方披露的一起案件呈现了更完整的形态:诈骗团伙冒充高层,在一场经过设计的视频会议中同时呈现 AI 生成的总理、总统与金融管理局代表形象,配合保密协议与资金安排话术,最终造成受害者约 490 万新元损失。
德尔泰(Delta & Capital)研判:当环境本身可被批量合成,以“识别可疑信息”为核心的防御模式将持续失效。有效防线需要前移至身份、入口与流程三个维度的独立验证,且验证必须通过带外渠道完成,不能沿对方提供的链接、号码或会议邀请继续推进。
六、防御侧进展:平台风控的可量化披露
《2026 OKX Web3 风控半年报》与同期公开信息披露了一组量化数据,可用于观察风险前置拦截的实际落地程度。
表 5|2026 上半年平台侧风控披露数据
高风险交易拦截:累计 570 万余笔,其中黑客盗窃约 241 万笔、钓鱼约 148 万笔、诈骗约 99 万笔。
高危签名拦截与告警:400 万余次,涉及保护金额约 5.26 亿美元。
风险网站访问拦截:累计 700 万余次。
设备风险检测:完成 20 万余次检测,识别高风险应用 6 万余次。
交易语义解析:已覆盖超过 5 万种链上方法。
链上情报标签:11 亿余条标签,覆盖 420 余条链。
这组数据的参考价值在于验证一项判断:可被拦截的风险中,绝大多数在签名与转账动作发生之前就已具备可识别特征。这也构成德尔泰(Delta & Capital)长期强调事前风控优先级的数据基础。
七、德尔泰(Delta & Capital)研判与取证方法论
7.1 三项实务层面的变化
作为长期从事链上数据分析与资金流向取证的团队,德尔泰(Delta & Capital)从本期数据中读出三项与处置实务直接相关的变化。
取证起点前移至链下。当大额损失源于设备失陷、云密钥被盗与签名被诱导,链上记录仅是结果呈现。第一时间需固定的证据范围应从地址与交易哈希,扩展至签名记录、设备日志、沟通记录与权限变更时间线。
归因难度上升,落地点仍是核心抓手。攻击者对跨链桥、混币服务与多币种拆分的使用频率提高,路径还原成本上升。资金变现环节仍需触碰具备实名要求的中心化节点,落地点识别与协查材料准备因此保持为处置重心。
可追回比例处于低位。多方统计均指向绝大部分被盗资金未能追回的结论。这一现实支持一项优先级判断:事前防护投入的边际收益,显著高于事后追索。
7.2 链上取证的五步框架
表 6|德尔泰(Delta & Capital)资产追踪与取证五步框架
① 快速止血:固定涉案地址、交易哈希、时间戳、签名记录与设备痕迹,防止证据灭失,争取处置窗口。
② 全链路追踪:跨链与跨币种还原资金流向,识别归集与兑换节点,形成完整资金流向图谱。
③ 地址簇归并:基于行为特征与共同花费启发式归并至同一控制主体,锁定嫌疑地址集群。
④ 落地点识别:定位赃款流入的中心化交易所、OTC 等可协查节点,为冻结申请与协查提供依据。
⑤ 合规级证据报告:输出可用于报案与司法协查的链上证据与技术说明,支撑法律程序推进。
需要如实说明的技术边界:隐私币、混币服务与部分跨链桥会显著抬高追踪难度,并非每一笔资金都能够实现链上穿透。任何形式的“保证追回”表述均不具备技术基础。
八、结论与建议
2026 年上半年的数据支持一项总体判断:Web3 安全治理的重心正在从代码审计,转向对签名权限、密钥托管、验证冗余、人员流程与 AI 工具链的整体治理。基于本期事件的成因分布,德尔泰(Delta & Capital)提出以下建议。
面向项目方与机构
- 将 durable nonce 交易、预签名交易、多签授权、合约升级以及 Owner、Minter、Delegate 类权限变更统一纳入最高风险等级流程,要求可解析、可模拟、可独立复核。
- 消除资金流出路径上的单点依赖,包括单一 RPC 节点、单一验证者、单一价格源、单一云密钥与单一管理员地址。
- 对大额出金、权限变更与阈值调整设置时间锁、限流机制、二次确认与异常告警。
- 涉及资金、权限与部署的请求一律通过带外渠道复核。视频会议画面与熟人账号均不构成身份证明。
- 将云端密钥、CI/CD 凭证、MPC 节点与热钱包按资金控制权限分级管理,纳入资产安全体系。
面向个人用户
- 对无法确认转出资产与授予权限的签名请求,一律终止操作。
- 将长期存储与日常交互钱包分离,定期撤销历史授权,重点关注无限额度授权、NFT 全量授权以及 Permit、Permit2 等委托类签名。
- 任何索取助记词的页面均为诈骗,助记词不具备验证功能。
- 对要求远程控制、共享屏幕、安装陌生会议软件或执行终端命令的请求,先中止并通过独立渠道核实。
- 警惕以协助追回为名的二次诈骗,凡先行收费并承诺追回者,风险极高。
附录 A|关键术语
供应链攻击(Supply Chain Attack):不直接攻击目标系统,而选择攻破其依赖的开发工具、第三方组件、签名工具或基础设施节点。2026 年上半年按损失金额排名第一,约 2.98 亿美元。
DVN(Decentralized Verifier Network):LayerZero 架构中负责验证跨链消息真实性的验证者网络。配置为单一 DVN 时,一份验证签名即可放行消息,构成典型单点风险。
Durable Nonce(持久 nonce):Solana 支持交易使用持久 nonce,不受常规区块哈希有效期限制,因此可实现先签署、后广播。被滥用时,签署当时无异常表征的交易可在未来任意时点生效。
提示词注入(Prompt Injection):将恶意指令伪装为正常输入,诱导模型或 Agent 执行非预期动作。当 Agent 持有转账权限时,可直接转化为链上资产损失。
合成现实(Synthetic Reality):使用 AI 批量伪造人物、社群、会议与舆论环境,构建自洽且可持续运营的虚假场景,欺骗对象由单条信息判断扩展至对环境真实性的整体认知。
KYT(Know Your Transaction):交易级反洗钱风控机制,是赃款落地后开展追索与协查的基础。
附录 B|常见问题
问:2026 年上半年区块链行业公开披露的被盗金额是多少?
答:据慢雾被黑档案库不完全统计并由 OKX 报告引用,共 182 起公开安全事件,损失约 9.56 亿美元。
问:损失金额同比下降约 60%,是否说明行业安全状况改善?
答:不能得出该结论。金额下降主要源于 2025 年同期存在 Bybit 约 15 亿美元的单一极端事件,本期未出现同等规模事件。同期事件数量同比上升约 50%,剔除异常值后可比损失同比上升约 10%。
问:上半年造成损失金额最大的攻击类型是什么?
答:供应链攻击,约 2.98 亿美元;其后为合约漏洞约 1.52 亿美元、私钥泄露约 1.30 亿美元。按事件数量,合约与逻辑漏洞以 85 起居首。
问:上半年规模最大的两起事件分别是什么?
答:KelpDAO / LayerZero 事件(4 月 18 日,约 2.92 亿美元,单一 DVN 验证了伪造的跨链消息)与 Drift Protocol 事件(4 月 1 日,约 2.85 亿美元,长期社会工程诱导签署 durable nonce 管理交易)。
问:合约通过审计是否意味着资金安全?
答:并不意味着。上半年金额最大的损失均发生在合约之外的签名流程、验证路径与密钥管理环节。审计覆盖代码实现,不覆盖签名权限分配、密钥存放位置与验证冗余设计。
问:AI Agent 持有资产会带来哪些新增风险?
答:主要包括提示词注入、上下文投毒、恶意插件、越权工具调用与供应链投毒。Bankr / Grok 事件表明,一条经过编码的恶意输入即可驱动 Agent 完成真实的链上转账。
问:被盗的加密资产还有追回可能吗?
答:取决于资金是否仍可追踪、是否流入具备实名要求的平台,以及平台与司法机关的配合情况。多方统计显示绝大部分被盗资金未能追回,对任何“保证追回”的表述均应保持警惕。
问:本文引用数据的可靠性如何?
答:核心数据来自 OKX 与慢雾、OtterSec 的公开报告,并与 CertiK、Blockaid、Hypernative、Nexus Mutual 及 LayerZero 官方事故报告交叉核验。部分金额存在口径差异(如 KelpDAO 2.91 亿至 2.92 亿美元、Bankr 事件 15 万至 20 万美元),已在正文标注区间,建议以原始报告为准。
免责与合规声明
本文为行业研究与安全科普内容,不构成投资建议、法律意见或任何形式的收益、追回、解冻承诺。文中所涉平台、协议与项目仅作为安全事件案例引用,不构成推荐或背书。所引损失数据基于事件发生时的资产价格估算,因披露不全等因素,实际损失可能与所列数字存在差异。虚拟货币相关业务活动的合规要求,请以我国现行法律法规及监管规定为准。资产遭遇被盗、被骗,应第一时间向公安机关报案并通过合法途径维权,谨防以协助追回、协助解冻为名的二次诈骗。