当前位置:首页 > 报告详情

慢雾科技:2026上半年区块链安全与反洗钱报告(59页).pdf

上传人: 散** 编号:1275668 2026-07-07 59页 10.58MB

下载:
核心结论速览。 2026上半年区块链安全事件182起,损失约9.56亿美元:事件数量同比增长50.41%,但整体损失金额同比下降59.72%。实际损失因币价波动和未公开事件等因素应高于统计结果。 DeFi项目仍是攻击最频繁的领域:共发生116起DeFi安全事件。Ethereum生态损失约1.34亿美元居首,BSC约3,635万美元次之,Arbitrum约493万美元位列第三。 供应链攻击以约2.98亿美元总损失位居攻击手法首位:主要受KelpDAO单笔约2.92亿美元损失事件影响。合约/逻辑漏洞(85起)是数量最多的攻击方式,私钥/凭证泄漏(17起)位列第二。 Lazarus Group单月窃取6.35亿美元:2026年4月,朝鲜Lazarus组织对加密协议发动12起攻击,从Drift Protocol窃取2.85亿美元,从KelpDAO窃取2.92亿美元。据TRM Labs报告,约66%被盗资金与朝鲜相关活动有关。 全球监管持续收紧,稳定币与VASP成重点:中国八部门联合发文重申虚拟货币非法金融活动性质,首次明确未经批准不得在境外发行挂钩人民币的稳定币;香港颁发首批法币稳定币发行人牌照;美国FinCEN与OFAC联合发布支付稳定币AML/CFT及制裁合规拟议规则。 隐私协议上半年累计流入约9.74亿美元:Tornado Cash仍以约6.91亿美元保持绝对领先(占71%),Railgun约2.22亿美元(占23%),稳定币正成为隐私协议中的主要流入资产。H2:研究背景——区块链安全的系统性挑战。2026年上半年,区块链行业在持续快速发展的同时,安全威胁与监管环境也进入新的演进阶段。随着DeFi、跨链基础设施及AI Agent等新兴应用不断发展,攻击面持续扩大,攻击目标已从智能合约延伸至开发者生态、终端设备、供应链及用户信任体系。慢雾(SlowMist)科技作为区块链安全领域的先行者,于2026年7月7日正式发布《2026上半年区块链安全与反洗钱报告》。报告聚焦上半年的重大安全事件、全球监管演进以及链上反洗钱技术趋势,为行业从业者、安全研究人员及合规负责人提供系统且具有前瞻性的参考。报告显示,当前区块链安全已不再局限于智能合约或单一协议风险,而是演变为涵盖协议安全、供应链安全、终端安全、身份信任以及资金流转治理的系统性挑战。国家背景黑客组织持续活跃,Drainer黑产服务、供应链投毒、AI驱动诈骗等新型攻击不断涌现。H2:安全态势全景——182起事件、9.56亿美元损失。整体数据概览。根据慢雾区块链被黑事件档案库(SlowMist Hacked)不完全统计,2026上半年共发生安全事件182起,造成损失约9.56亿美元。相比2025上半年(121起,损失约23.73亿美元),事件数量同比增长约50.41%,但整体损失金额同比下降约59.72%。注:报告数据基于事件发生时的代币价格,由于币价波动、部分未公开事件以及普通用户的损失未纳入统计等因素,实际损失应高于统计结果。按生态分布。Ethereum是受攻击最频繁的生态,相关损失约1.34亿美元;BSC生态紧随其后,损失约3,635万美元;Arbitrum位列第三,损失约493万美元。按项目类型。DeFi项目仍是最常遭受攻击的领域,2026上半年共发生116起DeFi安全事件。DeFi协议、跨链桥及开发者生态仍是高频风险领域,权限滥用与供应链依赖问题持续引发损失。按攻击手法。 合约/逻辑漏洞:数量最多,共85起。 私钥/凭证泄漏:17起。 供应链攻击:12起,但以约2.98亿美元的总损失位居各手法首位。 钓鱼攻击:呈现“平台化伪装+多阶段交互+动态投毒”演化趋势。 社会工程攻击:招聘面试骗局、身份冒充诈骗持续高发。H2:攻击手法深度解析——五类新型威胁。一、钓鱼攻击:从“内容仿冒”到“可信基础设施滥用”。2026上半年的钓鱼攻击呈现“平台化伪装+多阶段交互+动态投毒”的演化趋势。攻击者利用浏览器扩展商店、搜索引擎广告系统、企业级邮件通信链路等高信誉通道,将恶意行为嵌入用户日常操作路径。恶意浏览器扩展钓鱼:攻击者通过仿冒合法钱包上架Chrome应用商店,利用远程服务器动态下发钓鱼页面,窃取用户助记词和私钥。Google搜索广告钓鱼:攻击者购买热门关键词广告位,将仿冒链接投放至搜索结果顶部。6月1日,一名用户在购买新MacBook后通过Google搜索安装开发工具时点击付费广告,被诱导执行恶意命令植入剪贴板劫持木马,损失约2万美元。假“2FA安全验证”钓鱼:攻击者伪装成MetaMask官方发送邮件,引导用户访问与官方域名高度相似的钓鱼网站,最终要求输入助记词完成所谓“安全验证”。二、社会工程攻击:从“技术漏洞”到“人与业务流程”。社会工程攻击已成为2026上半年Web3用户资产面临的主要风险之一。攻击者通过招聘面试、商务合作、社交互动等方式诱导目标主动完成危险操作。生成式AI的普及进一步提升了攻击的真实性、针对性和规模化能力。招聘面试骗局:攻击者以线上求职面试为名,要求共享屏幕完成技术测试,通过记录钱包地址、资产持仓等信息,后续伪造定制化钓鱼信息实施精准打击。身份冒充诈骗:攻击者仿冒受害者信任的身份,通过社交媒体或即时通讯软件接触目标。近期一名Web3用户因朋友账号被控制,下载恶意会议软件后钱包资产被全部转移。三、供应链投毒:从“单点入侵”到“全链路信任利用”。2026上半年,供应链投毒攻击呈现从“单点入侵”向“规模化、自动化、跨生态”升级的显著特征。攻击入口从包管理仓库扩展至开发工具、构建发布流程乃至AI Agent插件生态。包管理生态投毒: Arch Linux AUR投毒(“AtomicArch”) :攻击者通过合法流程认领无人维护的“孤儿包”,在安装脚本中植入恶意代码,窃取GitHub令牌、SSH私钥等敏感信息。 npm供应链蠕虫攻击(“Shai-Hulud”) :攻击者在22分钟内集中发布637个恶意版本,覆盖月下载超380万次的高影响力包,利用生命周期钩子触发高度混淆的JavaScript载荷,系统性收集云平台凭据、Kubernetes secrets等数十类敏感信息。 跨生态协同行动(“TrapDoor”) :攻击者在npm、PyPI和Crates.io三大生态同时发布恶意包,累计涉及34+个包、384+个版本,目标覆盖区块链、DeFi、Solana及AI领域开发者。开发工具与CI/CD投毒: Apifox官方CDN投毒:攻击者篡改CDN上的脚本文件,植入高强度混淆的恶意代码,在用户电脑后台窃取认证凭据和敏感文件。 LiteLLM CI/CD攻击:攻击者先攻破构建流程中使用的Trivy安全扫描工具,窃取发布密钥后向所有用户推送恶意版本,窃取SSH私钥、云服务凭证、数据库密码及加密货币钱包文件。 GitHub Actions标签劫持:攻击者通过强制推送恶意提交并重指向版本标签,使引用这些标签的工作流静默拉取并执行恶意代码。AI Agent生态投毒:开源AI项目OpenClaw的官方插件中心ClawHub因缺乏审核机制,大量恶意skill混入其中。恶意skill伪装成正常功能说明文档,通过编码隐藏恶意命令,当AI Agent读取并“执行”该skill时在后台下载运行恶意程序。四、AI驱动的攻击:从“辅助工具”到“攻击核心”。AI在网络攻击中的应用不断扩大,从深度伪造到AI Agent信任链攻击,AI正成为攻击者的核心工具。深度伪造诈骗:攻击者利用AI合成技术生成高度逼真的语音、图片和视频。2025年7月,美国居民接到AI语音克隆的“女儿”求助电话被骗1.5万美元;诈骗分子克隆意大利国防部长声音骗取近100万欧元。新加坡警方披露一起利用AI深度伪造技术的重大诈骗案,诈骗团伙在Zoom会议中同时出现AI生成的新加坡总理、总统等多名政要虚拟形象,导致受害者损失约490万新元。AI Agent信任链攻击:随着AI Agent嵌入身份验证、决策执行与资产操作流程,攻击面扩展至“认知-执行一体化系统”。2026年5月发生的Grok与BankrBot关联钱包事件中,攻击者通过间接提示注入,使BankrBot将Grok的公开回复视为可信指令,自动执行链上转账,价值约17.5万美元的代币被转移。五、密码学攻击:从“理论数学”到“工程实现”。攻击者已将目光转向区块链底层信任根基——密码学原语与协议机制的工程实现层面。密钥管理与TEE暴露:2026年6月,Ethereum Layer-2项目Taiko的跨链桥遭遇约170万美元损失。根本原因是其RSA-3072 SGX enclave签名私钥被意外提交至公开GitHub仓库,攻击者利用泄露密钥伪造不存在的L2状态转移证明。签名算法实现缺陷:2026年6月,Cardano生态钱包SecondFi发生大规模用户资产被盗事件,攻击者从374个地址盗走约1600万ADA(约240万美元)。根本原因在于签名器适配层的Ed25519实现缺陷,单次链上签名即可重建对应私钥。阈值签名方案(TSS/MPC)泄漏:2026年5月,跨链流动性协议THORChain的Asgard保险库遭遇约1070万美元损失。攻击者通过恶意节点利用GG20 TSS实现漏洞,在多次正常签名轮次中逐步收集密钥材料,最终重建完整保险库私钥。H2:反洗钱态势——全球监管收紧,资金追回12.3%。全球监管动态。亚洲: 中国大陆:2026年2月6日,中国人民银行等八部门联合印发《关于进一步防范和处置虚拟货币等相关风险的通知》,正式废止2021年237号文,重申虚拟货币属于非法金融活动,首次明确未经批准不得在境外发行挂钩人民币的稳定币。 中国香港:2026年4月10日,香港金管局根据《稳定币条例》向首批机构授予法币稳定币发行人牌照。 中国台湾:2026年4月2日,台湾行政院通过《虚拟资产服务法》草案,将加密资产监理由“洗钱防制登记制”升级为“金融专法许可制”。 韩国:2026年5月8日,韩国国会通过《外汇交易法》修正案,要求虚拟资产跨境转移业务企业向财政经济部注册。美洲: 美国:2026年4月8日,FinCEN与OFAC联合发布《支付稳定币反洗钱/反恐怖融资及制裁合规拟议规则》,首次为美国境内许可支付稳定币发行方建立统一的联邦AML/CFT及经济制裁合规框架。中东: 迪拜:2026年1月12日,迪拜国际金融中心禁止隐私币交易。2月23日,VARA发布旅行规则要求;4月9日发布《虚拟资产发行指引》,明确RWA代币监管处理方式。欧洲: 欧盟:2026年4月23日,欧盟理事会通过针对俄罗斯的第20轮制裁框架,严禁欧盟个人及实体与设立在俄罗斯境内的VASP开展任何交易。资金冻结与归还。2026上半年遭受攻击后仍能收回或冻结损失资金的事件共有18起。在这18起事件中,被盗资金总计约3.89亿美元,其中将近1.18亿美元被返还/冻结,占上半年总损失的12.3%。慢雾通过InMistLab威胁情报合作网络,2026上半年协助客户及合作伙伴冻结/追回资金约516万美元。网络犯罪组织动态。Lazarus Group:2026年4月,朝鲜Lazarus组织对加密协议发动12起攻击,窃取6.35亿美元。攻击者采用“先借真实资产、再转换、后分片”的多层次混合策略,通过Umbra隐私协议、THORChain跨链、UTXO分片、混币服务及场外交易完成洗钱。主要事件包括: Drift Protocol(4月1日):损失约2.85亿美元。攻击者通过6个月的社会工程学潜伏,伪装成量化交易公司,诱导贡献者克隆恶意代码仓库,在12分钟内完成31笔恶意提款。 KelpDAO(4月18日):损失约2.92亿美元,为2026上半年最大单笔DeFi盗窃。攻击者攻陷LayerZero验证者网络所使用的RPC节点,通过注入虚假跨链数据凭空铸造并提取资产。 Humanity Protocol(6月9日):损失约3,200万美元。一名开发者设备遭入侵,导致团队地址及部署者地址被控制。链上分析师ZachXBT发现,被盗资金与KelpDAO攻击事件资金出现明显混币现象。Drainer服务(DaaS): Lucifer DaaS:采用佣金分成模式(运营商收取20%),提供持续更新的基础设施和支持,2025年期间经历了频繁的技术迭代。 Rublevka Team:自2023年以来累计窃取超过1000万美元,至少记录24万次成功Drain,最高单笔窃取金额达20,000美元以上。H2:未来展望——从被动响应到主动防御。面对日益复杂的供应链投毒攻击,慢雾建议开发者将依赖扫描纳入常态化安全实践。慢雾开源了MistEye DepScan——一个命令行依赖安全扫描工具,支持对npm、PyPI、Rust、Go、RubyGems五大生态的项目依赖进行恶意包识别。针对AI Agent信任链攻击,慢雾构建了“五层递进式数字堡垒”综合防护体系,推出SlowMist Agent Security Skill、MistTrack Skills和MistEye Security Gate(安全前置闸门技能)等安全能力,帮助开发者与企业提升AI Agent的安全韧性。密码学安全已从“理论数学正确”阶段进入“工程实现正确”的关键窗口期。慢雾持续围绕区块链密码学安全开展研究,系统梳理了密钥管理、数字签名、门限签名、零知识证明、随机数生成及密码学协议集成等关键领域的风险。延伸阅读:以上为报告核心趋势分析,如需获取完整报告详细数据及全部攻击手法与监管动态,请访问下载页下载完整PDF报告。FAQ区块。Q1:2026上半年区块链安全事件的整体情况如何?共发生182起安全事件,造成损失约9.56亿美元。事件数量同比增长50.41%,但损失金额同比下降59.72%。DeFi项目仍是攻击最频繁的领域,共116起。Q2:哪种攻击手法造成的损失最大?供应链攻击以约2.98亿美元的总损失位居首位,主要受KelpDAO单笔约2.92亿美元损失事件影响。合约/逻辑漏洞(85起)是数量最多的攻击方式。Q3:Lazarus Group在2026上半年造成了多大损失?2026年4月,朝鲜Lazarus组织对加密协议发动12起攻击,窃取6.35亿美元。据TRM Labs报告,约66%被盗资金与朝鲜相关活动有关。Q4:全球监管有哪些重要进展?中国八部门联合发文重申虚拟货币非法金融活动性质,首次明确未经批准不得在境外发行挂钩人民币的稳定币;香港颁发首批法币稳定币发行人牌照;美国FinCEN与OFAC联合发布支付稳定币AML/CFT合规框架。Q5:隐私协议的资金流入情况如何?2026上半年主要隐私协议累计流入约9.74亿美元。Tornado Cash仍以约6.91亿美元保持领先(占71%),Railgun约2.22亿美元(占23%),稳定币正成为隐私协议中的主要流入资产。数据来源说明。本分析基于慢雾科技(SlowMist)《2026上半年区块链安全与反洗钱报告》(2026年7月7日发布)。报告数据来源于慢雾区块链被黑事件档案库(SlowMist Hacked)、反洗钱追踪系统MistTrack及Dune Analytics等。由于篇幅限制,本文仅罗列分析报告中的关键内容。
word格式文档无特别注明外均可编辑修改,预览文件经过压缩,下载原文更清晰!
三个皮匠报告文库所有资源均是客户上传分享,仅供网友学习交流,未经上传用户书面授权,请勿作商用。
1. **安全态势**:2026上半年区块链安全事件182起,损失9.56亿美元;事件数同比增50.41%,损失降59.72%。DeFi事件占比63.74%(116起),损失4.9亿美元;跨链桥事件20起,损失3.46亿美元(KelpDAO单笔2.92亿美元)。 2. **攻击手法**:钓鱼攻击(如浏览器扩展、Google广告钓鱼)、社会工程(招聘/身份冒充)、供应链投毒(包管理/CI/CD/AI Agent生态)、AI驱动攻击(Deepfake、Agent信任链)、密码学攻击(密钥泄露、TEE漏洞)。 3. **反洗钱动态**:全球监管趋严(如中国香港发稳定币牌照、美国GENIUS Act落地);Lazarus Group、Drainers等组织活跃,上半年追回资金1.18亿美元(占损失12.3%)。 4. **隐私协议**:累计流入资金9.74亿美元,Tornado Cash占71%(6.91亿),Railgun占23%(2.22亿),稳定币成主流资产。
**AI如何威胁区块链?** **钓鱼攻击新花样?** **Lazarus洗钱手法?**
客服
商务合作
小程序
服务号
折叠