CoinGecko:加密货币黑客攻击在 19 个月内造成 $3.63B 损失
核心要点
- 根据 CoinGecko 8 月 27 日发布的加密货币安全状况报告,2025 年 1 月至 2026 年 7 月期间,加密平台在 245 起记录在案的安全事件中损失了 36.3 亿美元。
- 十次最大的攻击占全球记录的所有被盗资金总额的 72.5% 以上。
- 十大攻击占被盗总价值的 72.5% 以上,而基础设施和供应链受损造成了超过 18 亿美元的损失。
- 正如之前报道的那样,两起与朝鲜有关的攻击通过社会工程和桥梁基础设施受损而非普通的合同缺陷损失了约 5.77 亿美元。

根据 CoinGecko 8 月 27 日发布的加密货币安全状况报告,2025 年 1 月至 2026 年 7 月期间,加密平台在 245 起记录在案的安全事件中损失了 36.3 亿美元。
摘要 2025 年 1 月至 2026 年 7 月期间,加密货币平台在 245 起记录在案的事件中损失了 36.3 亿美元。
十次最大的攻击占全球记录的所有被盗资金总额的 72.5% 以上。
整个研究期间,经审计的平台发生了 147 起事件,占报告损失的 88.44%。
据 CoinGecko 公开报道,只有 11% 的事件涉及常规智能合约审计范围所涵盖的漏洞。
主动链上保险覆盖范围下降 20.2% 至 1.302 亿美元,同时有 5 个协议退出或调整。
损失严重集中。十大攻击占被盗总价值的 72.5% 以上,而基础设施和供应链受损造成了超过 18 亿美元的损失。
CoinGecko 将私钥泄露视为中心化交易所的主要风险。去中心化应用程序因智能合约漏洞而损失了约 5.46 亿美元,而这两个平台类别还面临着预言机操纵和内部机制故障。
您可能还喜欢:OneKey 重现错误后 Ledger 拒绝黑客索赔
这些数字代表 CoinGecko 的事件数据集。公布的摘要并未明确说明是否扣除了每一项追回或冻结的资产,因此这 36.3 亿美元应视为其报告的损失估计,而不是最终的净损失总额。
加密安全损失集中在重大攻击上
2025 年 2 月发生的 Bybit 数据泄露事件是其中规模最大的事件,损失约 14.4 亿美元。这次攻击涉及受损的交易签名基础设施,而不是交易所智能合约的缺陷。
1/ 自 2025 年初以来,加密货币平台因黑客攻击而损失了 $3.63B 🔓
• 共发生245起事件,排名前10位的攻击占总损失的72.5%。
• 私钥泄露是 CEX 的最大风险,而智能合约漏洞从 dApp 中损失了 5.46 亿美元。 pic.twitter.com/uqPdx1dzUZ — CoinGecko (@coingecko) 2026 年 8 月 27 日
其他重大事件包括价值 2.92 亿美元的 KelpDAO 漏洞、价值 2.85 亿美元的 Drift 协议攻击以及价值 2.23 亿美元的 Cetus 漏洞。他们的不同方法说明了为什么一种安全控制无法覆盖行业的完整攻击面。
基础设施攻击可以针对私钥、员工设备、前端接口、软件依赖项和网桥操作员。这些组件通常位于传统审计期间审查的智能合约之外。
国家支持的团体也采取了更长、更复杂的行动。正如之前报道的那样,两起与朝鲜有关的攻击通过社会工程和桥梁基础设施受损而非普通的合同缺陷损失了约 5.77 亿美元。
审计仅涵盖了少数被利用的弱点
CoinGecko 发现,245 个受影响平台中的 147 个(约 60%)在受到攻击前已完成独立安全审核。这些平台占记录亏损的88.44%。
该发现并不能证明审计员批准了易受攻击的组件。 CoinGecko 表示,只有大约 11% 的事件涉及属于常规智能合约审计范围的缺陷。
这些范围内的故障仍造成约 3.96 亿美元的损失。大多数其他事件涉及外部基础设施、未经审计的软件更新、凭证泄露或审计未评估的治理机制。
审计也是特定代码版本的快照。审核后所做的更改可能会引入新的漏洞。其有效性取决于范围、方法、审核员经验以及开发人员是否解决了发现的问题。
在相关报道中,Ripple 的安全审查在受影响的代码到达用户之前发现了 96 个问题,这表明审计可以在激活之前发现问题时防止损失。它们无法取代持续监控和操作安全。
随着攻击的增加,链上保险容量下降
领先的链上保险协议的主动承保范围下降了 20.2%,从 1.632 亿美元降至 1.302 亿美元。据 CoinGecko 称,累计支出仍接近 3300 万美元。
到 2026 年 8 月,所跟踪的 9 个协议中有 5 个已变得不活跃或转移到其他业务领域。CoinGecko 将退出的部分原因归因于风险升高、溢价昂贵以及难以吸引资本提供者。
1.302 亿美元的承保数字不应与正式的承保比率 36.3 亿美元直接比较。第一个是时间点衡量标准,第二个涵盖 19 个月内的累积事件。
政策还包含狭义的定义。有些涵盖经过验证的智能合约故障,但不包括网络钓鱼、私钥盗窃、员工错误、市场波动和涉及不受支持的链的损失。
交易所越来越依赖自筹储备
中心化交易所越来越多地建立投资者保护基金,而不是购买全额外部保险。这些储备金可以在违规后提供更快的补偿。
然而,保护基金并不自动等同于受监管的保险。覆盖范围取决于交易所的条款、储备金托管、资产构成以及对合格事件的酌处权。
储备证明证明通过表明交易所控制与客户余额相对应的资产来解决另一个问题。他们没有建立安全的密钥管理或证明所有责任均已披露。
该报告的下一个测试将是平台是否将审计范围从智能合约扩展到操作系统、桥梁和软件依赖项。保险提供商还必须确定是否可以提供更广泛的保护,而又不会导致保费难以承担。
