11亿美元背后的74%:为什么操作安全变成最大漏洞
Blockaid于2026年7月28日发布H1 2026链上安全报告:上半年共验证212起攻击事件,造成约11亿美元损失。事件数是2025全年的3.4倍,超过公司全年追踪量。最关键的结构性发现:74%的损失来自操作安全失败,包括设备被盗、凭证泄露、私钥暴露和签名基础设施被入侵,而非智能合约代码漏洞。单一与朝鲜DPRK有关的攻击集群贡献了55%的总损失,约6亿美元。TRM Labs独立统计了207起事件,与Blockaid数据高度吻合。
因此,机构需要把公开新闻中的宏观事件、协议动态和链上指标放到同一评估框架内,避免把短期波动当作结构变化。当一条新闻让某个代币或产品线突然获得社交热度时,风控团队更应该从资金溯源和地址暴露的角度做一次快速校准,决定在不改变主体策略的前提下,是否需要暂时收紧高风险资产的钱包准入,或调整集中清算的预警水位。此外,团队应设定事件前、事件中和事件后的对照基线,记录正常资金流量与对手方结构。基线能够帮助模型区分市场普遍波动与单一实体的异常行为,降低新闻驱动场景中的误报。
审计失效:合法签名如何成为攻击通道
74%损失来自操作安全的事实意味着代码审计不再是主要防线。经过审计的合约仍可能被授权签名者发起恶意交易,桥接验证节点仍可能依赖被入侵的外部基础设施。攻击者通过社工、长期渗透和预签名交易获取管理权后,链上行为在技术上完全有效——这使得基于地址黑名单和交易有效性的传统筛查工具失效。此外,Drift攻击者于7月23日至24日将约23,095枚ETH(约4,440万美元)转入Tornado Cash,进一步表明即使事件发生数月后被盗资金仍在活跃转移。
单笔金额阈值和静态黑名单难以应对地址轮换、拆分转账、跨链跳转与共同控制。更可靠的方案应结合交易速度、对手方暴露、资金集中度、合约权限和历史基线,形成可解释的复合风险评分。调查人员必须能够追溯每个标签、规则和图谱关系的来源,而不是依赖无法复核的结论。对高影响事件还应安排人工复核和二次数据确认,避免未经核实的标签扩散到客户账户。复核结论需同步回写实体画像,使后续交易获得更准确且一致的风险判断。
将操作安全信号接入KYT监控
机构应将KYT与操作安全框架打通:在链上监控的地址标签之外,建立管理地址的权限变更、多签重组、大额转出和历史行为一致性检查。Trustformer KYT可监控项目金库、桥接合约、验证节点关联地址和协议管理多签的异常行为,并结合Staking迁移、代币解锁和Tornado Cash流入等事件生成跨链关联告警,使操作层面的妥协能在链上留下可追踪的证据链。
处置流程应按风险分层:低风险交易自动通过,中风险案件进入增强尽调,高风险活动触发延迟、限制或冻结建议。每次告警都保存数据时间戳、规则版本、关联路径和人工决定,使合规、审计与监管报告共享同一证据,减少重复调查,也避免不同团队对同一事件给出冲突结论。管理层则应定期评估告警命中率、处置时效和资金拦截效果,并据此调整阈值。这样,KYT不只是合规检查工具,也能成为支持业务连续性与风险决策的数据基础设施。