儘管進行安全稽核,虛擬貨幣平台仍遭受36.3億美元駭客攻擊損失
重點摘要
僅靠安全稽核無法阻止加密貨幣平台發生重大財務損失。自 2025 年 1 月至 2026 年 7 月,網路攻擊與被竊取的通行金鑰導致超過 36.3 億美元的損失。 值得注意的是,約 88% 被盜資金與約 60% 受影響的平台都曾接受獨立安全稽核,顯示常見的稽核範圍經常遺漏關鍵漏洞。報告中最大宗的損失涉及 Bybit(14 億美元)、其後為 KelpDao(2.92 億美元)與 Drift Protocol(2.85 億美元)。
情緒分析
- 本報告整體情緒屬於中性偏負面。雖然稽核顯示出主動的安全投入,但受害者中稽核平台比例高,突顯當前稽核實務與風險管理存在缺口。此情形引發對現有稽核與事件應變措施效能的擔憂。使用者與利害關係人可能會因損失規模與標準檢查的明顯侷限而感到不安。組織透明度與更強的技術控制被視為必要的改善方向。
文章內容
根據 CoinGecko 發表的市場資料報告,2025 年 1 月至 2026 年 7 月間,加密貨幣平台發生一連串網路事件,合計被掏空超過 36.3 億美元。這些損失來自各類攻擊,包括直接駭入與被盜私鑰,並影響了生態系中相當多的平台。報告凸顯一個令人不安的模式:大部分受影響的平台在被攻破前都曾接受過獨立安全稽核。
具體來說,CoinGecko 的分析發現,追蹤到被盜資金約有 88% 可追溯至曾完成獨立稽核的平台,約有 60% 的遭受入侵的平台也曾接受稽核。這表示雖然稽核仍是安全計畫中的有用組成部分,但其範圍與方法論可能無法發現攻擊者利用的所有漏洞或威脅向量。稽核常聚焦於智慧合約正確性、程式碼審查與某些設定評估,但可能不一定涵蓋營運安全、金鑰管理實務或新型攻擊策略。
多起高知名度事件佔了報告所列的大部分損失。Bybit 位居首位,2025 年 2 月發生的事件導致約 14 億美元資產被盜;區塊鏈分析公司 Elliptic 將該起劫案歸因於與北韓有關的行動者。其他重大損失包括 KelpDao 約損失 2.92 億美元,以及 Drift Protocol 約 2.85 億美元被盜。這些事件強調少數大型漏洞即可主導總損失數字。
已被稽核但仍遭攻破的平台普遍存在,對現行稽核實務的有效性與全面性提出疑問。稽核在深度、重點與標準上差異甚大:部分以自動化工具與程式碼檢查為主,另一些則包含人工審查與情境測試。即便是詳細的稽核,也可能無法模擬高階威脅行為者、社交工程或營運控制失敗,例如認證儲存與特權存取的問題。 這一缺口強調稽核應為分層式安全策略中的一環,而非單獨保證安全的手段。
對平台營運者而言,報告結果指出若干潛在補救步驟。強化金鑰管理與託管程序、提高安全評估的頻率與多樣性(包括紅隊測試與對手模擬),以及改善事件偵測與應變能量,都有助於降低曝險。同樣地,針對稽核範圍、發現與補救行動的透明揭露,能幫助使用者與交易對手評估剩餘風險。監管機關與業界團體也可考慮對何謂具意義的稽核制定更明確標準,以及是否應以持續保證模式取代一次性檢視。
對使用者而言,這些損失凸顯個人安全實務與盡職調查的重要性。僅依賴是否有稽核的存在應持保留態度,應注意平台的託管模式、多重簽名與錢包分離做法,以及平台過往的事件應變紀錄。雖然稽核提供有用訊號,但並不能消除風險。
CoinGecko 指出,報告中列名的受影響平台並非全數立即回應置評請求。這些事件與報告共同強化一個產業層面的結論:加密貨幣系統的安全需要在技術、營運與治理領域持續且全面的努力,以應對不斷演進的威脅。
關鍵見解表
| 面向 | 描述 |
|---|---|
| 報告總損失 | 自 2025 年 1 月至 2026 年 7 月,因駭客與被盜通行金鑰造成超過 36.3 億美元的損失。 |
| 受害者中稽核普及率 | 約 88% 的被盜資金與約 60% 的受影響平台已完成獨立稽核。 |
| 最大事件 | Bybit(14 億美元)、KelpDao(2.92 億美元)、Drift Protocol(2.85 億美元)為受創最嚴重者。 |
| 含意 | 僅靠稽核不足夠;需要分層安全、改進金鑰管理與更強的營運控制。 |