CoinGecko报告:19个月间加密货币安全事件损失达36.3亿美元
据CoinGecko于8月27日发布的《加密货币安全状况报告》显示,2025年1月至2026年7月期间,全球加密货币平台共发生245起有记录的安全事件,累计损失约36.3亿美元。报告指出,十大攻击事件占全部被盗资金总额的72.5%以上,而基础设施和供应链攻击造成的损失超过18亿美元。
主要攻击事件与手法
2025年2月的Bybit安全事件是损失最大的单起事件,金额约14.4亿美元。该攻击利用交易签名基础设施漏洞,而非交易所智能合约本身的缺陷。其他重大事件包括:KelpDAO损失2.92亿美元、Drift Protocol损失2.85亿美元、Cetus损失2.23亿美元。这些事件表明,单一安全控制措施无法覆盖整个行业的攻击面——基础设施攻击可针对私钥、员工设备、前端界面、软件依赖项和跨链桥运营商,而这些组件通常不在常规审计的智能合约范围内。
报告还提到,有国家背景的黑客组织采用了更长期且复杂的操作。例如,两起与朝鲜相关的攻击通过社会工程学和跨链桥基础设施漏洞窃取了约5.77亿美元,而非利用普通合约缺陷。
审计覆盖范围有限
CoinGecko发现,在245个受影响平台中,有147个(约60%)在遭受攻击前已完成独立安全审计,但这些平台却占据了总损失的88.44%。然而,这并不意味着审计方批准了漏洞组件。报告指出,仅约11%的事件涉及常规智能合约审计范围之内的缺陷,这类缺陷造成的损失约3.96亿美元。其余大部分事件涉及外部基础设施、未审计的软件更新、凭证泄露或治理机制——这些均不在审计评估范围内。
审计本身只是特定代码版本的快照,后续修改可能引入新漏洞。其有效性取决于审计范围、方法、审计师经验以及开发者是否修复了发现的问题。Ripple的安全审查曾在代码上线前发现96个问题,说明若审计结果在激活前到位,可有效预防损失,但审计无法替代持续监控和运营安全。
链上保险容量下降
在攻击增加的同时,主要链上保险协议的有效承保容量下降了20.2%,从1.632亿美元降至1.302亿美元。累计赔付额仍接近3300万美元。截至2026年8月,追踪的9个协议中有5个已停止运营或转向其他业务。CoinGecko认为,退出的部分原因是风险升高、保费昂贵以及难以吸引资本提供方。
需要指出的是,1.302亿美元承保容量是某一时点的数据,而36.3亿美元是19个月累计事件损失,两者不能直接对比形成“覆盖率”。此外,保险保单通常包含狭窄定义:部分保单仅覆盖经过验证的智能合约故障,而排除钓鱼攻击、私钥盗窃、员工失误、市场波动及不支持链上的损失。
交易所依赖自保基金
中心化交易所越来越多地建立投资者保护基金,而非购买完全外部保险。这些储备金可在安全事件后提供更快的赔付,但保护基金并不自动等同于受监管保险。其覆盖范围取决于交易所条款、储备金托管方式、资产构成以及对“合格事件”的裁量权。
链上资产储备证明(Proof-of-Reserves)能显示交易所控制着与客户余额对应的资产,但无法证明私钥管理安全,也不能确保所有负债已披露。报告认为,下一阶段的考验将是平台是否将审计范围从智能合约扩展到运营系统、跨链桥和软件依赖项;同时,保险提供商需要确定如何在保费可负担的前提下提供更广泛保障。
