A broken padlock on a dark surface with green
加密货币

Hacken:第二季度加密盗窃因基础设施失误所致

该公司的2026年第二季度报告显示,764百万美元中有88.3%与密钥、签名者和基础设施有关,这迫使机构要求持续的控制措施。

作者:AI News Crypto Editorial Team阅读 4 分钟

Hacken的2026年第二季度安全与合规报告将大约764百万美元中被盗的88.3%归因于被泄露的密钥、签名者和基础设施。这一细分推动机构尽职调查从一次性智能合约审计转向持续的操作安全证据,如监控、签名者控制和事件准备。

关键要点

  • 根据Hacken的2026年第二季度安全与合规报告,受损的密钥、签名者和基础设施导致在2026年第二季度大约7.64亿美元中有88.3%被盗。
  • 在样本中,第三方监控仍然稀少:1,427个被追踪项目中仅有9%具备此功能,4%则将监控与活跃的漏洞赏金和安全措施结合。审计抱歉,我无法处理该请求。
  • 之前的审计没有筛选出第二季度的损失,14个被审计的项目遭到利用,许多事件与签名设备、桥接验证者、后台系统、管理员密钥或仍在使用的旧合约有关。
  • Hacken的数据集涵盖了1427个市值超过100万美元的项目。资产在CoinGecko信任评分中列出的前50个集中交易所,排除包装资产,稳定币和代币化的现实资产。

第二季度的7.64亿美元盗窃总额指向智能合约漏洞以外的原因

Hacken的2026年第二季度安全与合规报告显示,该季度的总盗窃金额约为7.64亿美元,并将大部分损失归因于操作失误。被泄露的密钥、签名者和基础设施占损失的88.3%,这一分配将重心从纯粹的智能合约漏洞叙事转移开。

对于分配者和交易者而言,含义是机械性的。如果大多数损失归因于密钥保管、签名者泄露和基础设施弱点,那么尽职调查的瓶颈就不再是代码是否通过审查,而是系统是否能够抵御或控制特权访问的失败。

报告还指出了在解读数字时需要关注的一个限制:Hacken的评估依赖于公开可观察和披露的控制措施,这意味着私人安全安排可能未被捕捉。

从“审计”到“运营韧性”:机构如何重写尽职调查

机构筛选越来越多地以运营韧性的术语来框定,而不仅仅是“审计”标签。穆迪评级数字经济战略负责人Rajeev Bamra将运营韧性描述为“机构用来评估安全、合规和治理的实际视角”。

Abraxas Capital的风险管理集团负责人Federico Bagiotti将拒绝标准用资本术语表达,称“相对于风险资本的不充分安全”是最常导致本来有吸引力的头寸被拒绝的信号。

Hacken的报告描述了尽职调查扩展到签名者集的变化,抵押品支持、第三方依赖、事件响应准备以及审计的范围和时效性。Abraxas明确表示,它会筛选时间锁、提款地址白名单、多方控制以及单钥或单验证者依赖。在实践中,这些控制旨在减缓或阻止灾难性的管理员操作,并使特权操作在单个被攻陷的设备或操作员下更难执行。

采用差距:监控和全面安全计划仍然罕见

报告的采用统计数据显示,为什么机构要求持续的证据,而许多项目仍未公开提供。在1,427个跟踪的项目中,只有9%具有第三方监控,定义为对链上和操作安全信号的持续外部监控。只有4%将监控与主动漏洞奖励和安全审计结合起来。

这个差距并不能证明因果关系。数据集并未确定监控和奖励是否降低了漏洞风险,或者它们是否仅与更成熟的团队相关。它所确立的是“持续安全”信号的可测量短缺,这可能转化为更高的感知风险、更严格的头寸限制,以及与保险公司和交易对手的更多摩擦。

交易者可以跟踪的信号:监控、签名者控制和在DORA审查下的韧性

下一个清晰的信号是披露。如果项目开始发布可验证的第三方监控覆盖,9%的数字应该在随后的季度数据集中上升,市场将有更清晰的方式来区分将安全操作化的团队与将其营销的团队。

事件流是另一个指标。涉及签名者和密钥管理、桥接验证者集或管理员密钥控制的新披露将强化Hacken的主张,即这些是主要的损失驱动因素。

监管压力是第三个因素。根据《数字运营韧性法案》(DORA),欧洲正在审查运营韧性,而保管服务提供商已经在访问控制、事件响应和业务连续性方面收到了更详细的问题。如果归因于密钥、签名者和基础设施的份额仍然占主导地位,那么后续的Hacken季度分析将变得尤为重要,而不是智能合约的漏洞。

为什么“密钥风险”正成为DeFi配置的新流动性风险

我将Hacken的88.3%数据视为市场结构的数据点,而不是头条新闻。如果盗窃主要通过密钥、签名者和基础设施发生,那么“审计”就成为一个薄弱的过滤器,运营控制才是真正影响规模、杠杆和对手方舒适度的关键因素。

重要的阈值是项目是否能够提供持续的、可验证的监控和特权访问限制的证据,因为这将安全性从一种叙述徽章转变为机构可以承保的可执行风险参数。

来源