Ethereum生态Kelp DAO遭2.92亿美元攻击,上半年加密行业安全损失达9.4亿美元
ETH/USDT
US$7,025,918,061.35
US$1,890.61 / US$1,848.70
差价: US$41.91 (2.27%)
+0.0004%
多头支付
AI 摘要AI
- Kelp DAO的rsETH代币因LayerZero跨链消息伪造被盗2.92亿美元,为2026上半年最大单次安全事件
- ack3数据集记录135起攻击事件,上半年加密行业累计损失9.3986亿美元
- 经过审计的项目中94.4%的资金流失发生在审计声明范围之外的组件上
- Solana平台Drift损失2.85亿美元,攻击者被研究人员关联至朝鲜
本摘要由人工智能辅助生成,经 AI 审核,并在 COINOTAG 编辑监督下发布。
加密货币新闻
2026年上半年,Ethereum(ETH)生态遭遇年内最严重的单次安全事件——流动性质押再质押协议Kelp DAO旗下的rsETH代币因攻击者伪造LayerZero跨链消息而被盗2.92亿美元。安全研究员ack3的公开数据集显示,1月至6月期间共记录135起攻击事件,累计造成9.3986亿美元损失,涉及密钥泄露、基础设施漏洞及消息验证机制缺陷。单起事件平均损失约696万美元,但损失高度集中:两起最大事件合计占上半年总损失的约61%。在经历过至少一次安全审计的项目中,94.4%的资金流失发生在审计声明范围之外的组件上。这一数据揭示了一个行业痛点:被广泛视为信任背书的审计报告,实质上只是一份狭窄的合规证明,而非运营安全的全面保障。Kelp DAO的失败源于其跨链架构中仅部署单一验证节点且无备用检查点,一个薄弱环节即可引发系统性资金外流。两周前,Solana衍生品平台Drift同样损失2.85亿美元,研究人员将攻击者与朝鲜关联,称其耗时数月获取管理员密钥。这些案例表明,代价最高的攻击并未突破核心密码学算法,而是瓦解了运营层面的信任链。较小规模的攻击遵循相同模式:Step Finance损失4,000万美元,Humanity Protocol损失3,200万美元,Resolv的USR稳定币损失2,450万美元。跨链桥同样是重灾区,Verus损失1,150万美元,Syscoin损失800万美元,Taiko损失170万美元。即便是知名平台也未能幸免:Polymarket在5月遭遇70万美元内部钱包盗取,6月又遭受310万美元前端供应链攻击;自动化交易策略领域同样暴露风险,jaredfromsubway.eth因蜜罐代币损失750万美元。对于任何山寨币持有者而言,该报告的核心警示在于:一份干净的智能合约审计报告,可能并未覆盖实际转移资金的基础设施层。
ack3数据集的下半部分聚焦于安全审计为何未能阻止损失,答案主要在于审计范围。数据显示,经过审计的项目通过审计范围之外的攻击路径损失了6.81亿美元,占其总损失的94%。在与被攻击项目最相关的20份审计报告中,17份在攻击发生时已超过六个月,意味着被审计的代码版本可能与线上运行系统存在显著差异。报告指出,正式的智能合约审计仍然必要,但往往止步于合约边界,而生产系统还依赖管理员密钥、签名服务器、桥接验证器、域名配置和前端代码。这些运营层恰恰成为决定性的失败点。Step Finance、Humanity Protocol和Resolv的USR均通过被泄露的私钥和签名基础设施被盗,而非审计合约逻辑本身的缺陷。这一检查清单同样适用于多签签名者、验证器运营方和桥接中继器,因为每一个环节都代表着通往特权执行的人类或机器路径。对于稳定币用户而言,这一区分尤为重要,因为锚定安全不仅取决于货币设计,同样取决于托管和控制机制;评估新型模型的读者可从算法稳定币入手,理解代码驱动机制与储备支撑声明之间的差异。报告还强调了前端供应链攻击的风险——合法网站被篡改后,用户交互被转化为钱包授权。CoW Swap的域名劫持和Polymarket的6月事件表明,用户可能在没有任何链上合约漏洞被利用的情况下遭受损失。Ack3创始人Josef Gattermayer警告称,AI工具正在降低发现互联系统薄弱环节并将其串联为多层攻击的成本,因此安全评估必须覆盖整个系统。在实践中,该数据集推动用户追问:审计了什么、何时审计的、以及谁当前控制着特权密钥——尤其是对于任何AI加密钱包或自动化托管层。
COINOTAG对ack3数据集的解读是:加密安全已从代码质量问题演变为运营控制问题。最大损失均来自单一信任点——一个验证器、一条管理员密钥路径、一个被攻破的前端。这一结论在当前市场环境下尤为关键:COINOTAG聚合市场数据显示,恐惧与贪婪指数为27/100,比特币占我们追踪市场的69.6%,追踪总市值为18,170.70亿美元。对于Ethereum及其他智能合约平台而言,攻击风险可能超过叙事驱动的上涨预期。实操信号很明确:将审计徽章视为输入之一,然后在存入资金前验证审计范围时效性、密钥分布、多签阈值和事件响应能力。
COINOTAG 不提供金融咨询服务。本内容仅供参考,不应被视为投资建议。加密货币投资具有高风险。
相关标签
本文由人工智能辅助生成、经 AI 审核,并在 COINOTAG 编辑监督 下发布。


