
47起安全事件复盘:所有人怎样栽在同一个人为漏洞?
作者:Vladimir S.编译:Saoirse,Foresight News原标题:47 起加密安全事件复盘:所有人都栽在同一个人为漏洞2026 年前三个月,我做了一件加密圈大多数人都不愿做的事:通读了今年所有重大安全事件的事后复盘、链上取证报告,以及泄露的 Discord 聊天记录。一共 47 起事件,超过 38 亿美元资产不翼而飞。但这些案件里,没有一起是所谓「天才级零日(0-day,指刚被发现、还没人公开、官方也没补丁的安全漏洞)智能合约漏洞攻击」。每一次,资金都是从正门被转走的 —— 因为是人为把大门打开的。所有人都在怪代码,而我要怪的是人。下面是来自 47 起案例的铁证……我按失守类型做了归类,规律一目了然。没有废话,只有残酷的真相:其余 32 起事件概览社会工程学攻击(新增 13 起):合计约 6.2 亿美元,主要是巨鲸钓鱼、深度伪造语音诈骗、Telegram「官方开发支持」骗局,平均每起损失 3500 万–4000 万美元。开发者与供应链安全(新增 8 起):合计约 4.8 亿美元,包括 npm/PyPI 软件包植入后门、恶意 TestFlight 应用、开发者电脑被入侵等。私钥与凭证泄露(新增 5 起):合计约 3.1 亿美元,包括助记词泄露、密钥存在云端、弱 2FA 被绕过等。DAO 治理劫持与闪电贷攻击(新增 6 起):合计约 1.5 亿美元,利用代币加权投票漏洞、低投票率提案接管等方式作案。针对特权人员的社会工程学攻击(19 起,损失超 12 亿美元)这一类遥遥领先。攻击者根本不用破解算法,他们攻破的是人。Drift Protocol(2026 年 4 月 1 日,2.85 亿美元):朝鲜黑客组织 UNC4736 花了六个月时间获取多签签名者和管理员的信任。伪造 LinkedIn 资料、虚假招聘、逐步渗透权限。他们伪造抵押品,拿到 5 分之 2 的多签许可后,几分钟内就掏空了金库。代码没被黑,是人被攻破了。Coinbase 客服外包商受贿(2025 年 5 月,预估影响 4 亿美元):海外内部人员随意泄露用户账户数据。783 枚比特币巨鲸钓鱼(2025 年 8 月,9100 万美元):受害者以为在和硬件钱包「官方客服」沟通,在加密聊天里交出了助记词。开发者与供应链入侵(11 起,损失超 17 亿美元)你所谓「安全」的钱包基础设施,安全程度只取决于开发者凌晨两点用的那台笔记本。Bybit 冷钱包被盗(2025 年 2 月,15 亿美元):拉撒路集团入侵了一台 Safe{Wallet} 开发者设备,并用它批准了巨额转账。一台设备、一个人,直接崩盘。Phemex 热钱包(2025 年 1 月,8500 万美元):定向钓鱼后,内部系统遭未授权访问。私钥与凭证泄露(9 起,损失超 6.5 亿美元)2026 年了,这种事还在发生。真的。DMM Bitcoin(2024 年遗留取证案,3.05 亿美元):经典私钥泄露案,至今仍被分析师当作 2025–2026 年交易所被盗的范本。DAO 治理劫持与闪电贷(8 起,损失超 2.2 亿美元)低投票率 + 代币加权投票 = 只要有几百万流动性就能白捡钱。GreenField DAO(2025 年,3100 万美元):单区块闪电贷治理攻击。UPCX Protocol(2025 年,7000 万美元):典型提案接管攻击。其余案件金额更小,但套路完全一致:低价买票、掏空金库、人间蒸发。所有受害者无一例外,都犯了同一个致命错误:他们把人工审批当成了可靠的安全边界。每一起案件里,都有一个人(或一小群人)...










