Crypto Hacks/Exploits Through The Years 2016-2026
核心要点
- 自 2016 年以来,DeFi 项目和加密货币交易所因黑客和攻击而损失超过 $14.27B。
- 这个数字是保守的——它没有考虑到个人钱包被黑客攻击或整个生态系统信任和流动性侵蚀造成的二次损害。
- 攻击者发现了 Kelp 的 LayerZero 桥的弱点,凭空铸造了大约 2.93 亿美元的无担保 rsETH,并将其直接转入 Aave 作为借入实际资产的抵押品。
- BONK 是该列表中最近的一次黑客攻击(7 月 6 日),它表明市场反应可能比漏洞本身的代价更高:BonkDAO 的金库因恶意治理投票而流失了 2130 万美元,但 BONK 的代币自此损失了 1.3865 亿美元的市值。

自 2016 年以来,DeFi 项目和加密货币交易所因黑客和攻击而损失超过 $14.27B。这个数字是保守的——它没有考虑到个人钱包被黑客攻击或整个生态系统信任和流动性侵蚀造成的二次损害。
2022 年仍然是有记录以来成本最高的一年,为 $2.77B,略高于 2021 年的 $2.66B。截至 8 月初,2026 年已记录了 164 起单独事件,比往年全年都多(2025 年为 97 起,位居第二)。其中一些可能是更好的检测和跟踪,而不是攻击数量的急剧增加,尽管有传言称,近年来,随着人工智能成为主要影响因素,攻击速度也有所加快。
2023 年和 2024 年,FTX 熊市后的黑客攻击有所减少,但随着加密货币的复苏,黑客攻击在 2025 年急剧上升,这在很大程度上是由臭名昭著的与朝鲜相关的加密货币交易所 Bybit 的 1.4B 美元黑客攻击推动的。
2026 年黑客简述
2026 年,仅 4 月份就损失了 6.449 亿美元,其中一半以上是在今年前 7 个月因黑客攻击而损失的,而且这种情况几乎是连续发生的。 Drift Trade 在 4 月 1 日首先受到冲击(2.95 亿美元),两周后的 4 月 18 日,Kelp 也受到冲击(2.93 亿美元)。尽管遭到不同的黑客组织的攻击,但这两名攻击者据称都与朝鲜国家黑客有联系。
在这两次黑客攻击中,Kelp 漏洞对整个 DeFi 造成了结构性损害。攻击者发现了 Kelp 的 LayerZero 桥的弱点,凭空铸造了大约 2.93 亿美元的无担保 rsETH,并将其直接转入 Aave 作为借入实际资产的抵押品。 Aave 的 TVL 从 4 月 17 日的 $25.93B 跌至两天后的 $21.80B,而且损失并没有就此停止。到 7 月 21 日,Aave 的 TVL 继续下滑至 $14.40B,比黑客攻击前的水平下降了 44.5%,这是 DeFi 贷款中更广泛的信任消失的一部分,这种情况尚未逆转。
黑客攻击后治理代币会发生什么?
黑客造成了第二类经济损失,这种损失落在受影响协议的治理代币的持有者身上,即使他们没有直接暴露于漏洞本身,他们也会因市场的反应而蒙受损失。 Step Finance 是最糟糕的例子:它的漏洞导致协议资不抵债,Step Finance 自此完全关闭,STEP 下跌了 99.4%。
Drift* 和 Resolv 仍在运营,但它们的代币也没有恢复:自 4 月 1 日被利用以来,DRIFT 已下跌 80.2%,而 RESOLV 自 3 月份以来已下跌 71.7%。 BONK 是该列表中最近的一次黑客攻击(7 月 6 日),它表明市场反应可能比漏洞本身的代价更高:BonkDAO 的金库因恶意治理投票而流失了 2130 万美元,但 BONK 的代币自此损失了 1.3865 亿美元的市值。
注意:Drift 已更名为 Velocity,并且尚未重新启动其平台。该平台是否能从大规模黑客攻击中恢复过来还有待观察
方法论
年度总计(2016-2026)结合了 DeFiWatch REKT 数据库(2018-2022)和 DeFiLlama 的黑客追踪器(2023-2026,快照拍摄于 2026 年 8 月 5 日); 2026 年的数据是截至 2026 年 8 月 3 日至 5 日的年初至今,而非全年总数。
2026 年每月细分完全来自 DeFiLlama 快照; 7 月发生的第二起 Verus-Ethereum Bridge 事件(753 万美元)已合并到该月的“其他”总额中,而不是单独显示,因为 5 月的 Verus-Ethereum Bridge 事件是本分析中特别提到的事件。
治理代币市值数据使用 CoinGecko 每日价格和市值数据,黑客攻击前基线计算为每次黑客攻击前一天结束的 7 天平均市值,并与最新可用数据(2026 年 8 月 4 日)进行比较。没有自己的可独立交易的治理代币的被黑客攻击的协议(包括交易所、没有原生代币的桥接器和硬件钱包)被排除在代币级别分析之外(图 3)。 KernelDAO 的 KERNEL 被用来代替 rsETH 进行 Kelp 漏洞利用,具体是因为该分析衡量的是治理代币市场影响,而不是 TVL 或赎回流量。
如果您引用这些见解,我们将不胜感激 CoinGecko 上这篇文章的链接,这使我们能够继续为您提供有用的数据主导内容。
相关阅读:加密货币黑客攻击和漏洞利用最糟糕的一年是哪一年?
本研究仅供说明和参考之用,并非财务建议。
附录:原始数据
年份 损失事件总数 2016 $60M n/a 2017 $157.7M n/a 2018 $1.13B n/a 2019 $390M n/a 2020 $570M 17 2021 $2.66B 71 2022 $2.77B 67 2023 $1.52B 97 2024 $1.27B 94 2025 $2.55B 97 2026 (年初至今) $1.2B 164
2020 年之前的黑客事件数量被标记为不适用,因为无法建立可靠的事件计数。
