被盗密钥战胜了代码缺陷:为什么私钥是 2026 年加密货币黑客攻击的出路
核心要点
- 2026 年 9 月 4 日,贸易服务 crypto.news 得出了前 8 个月的数据:整个 DeFi 损失至少达到 13 亿美元,而且自有记录以来,私钥泄露首次排在智能合约代码缺陷之前。
- 运营区块链浏览器的 Blockscout 早在 2026 年 7 月 21 日就确定了临界点:2026 年 5

2026 年丢失加密资产的人大多是因为密钥被盗而丢失,而不是因为编程错误。 2026 年 9 月 4 日,贸易服务 crypto.news 得出了前 8 个月的数据:整个 DeFi 损失至少达到 13 亿美元,而且自有记录以来,私钥泄露首次排在智能合约代码缺陷之前。对于作为投资者的您来说,这会改变您需要问的问题。现在它指出了谁持有钥匙以及需要多少钥匙才能移动你的平衡。申请是否经过审核只是答案的一半。
被盗私钥超过了智能合约漏洞:2026 年的数字表明了什么
私钥是用于签署交易的字符串;无论谁拥有它,谁持有它都可以处置相关余额。正是这一特性使其成为最有价值的目标。
这种转变体现在两项独立调查中。根据 CertiK 和 TRM Labs 的分析,crypto.news 预计今年前 8 个月 DeFi 损失总额至少为 13 亿美元。运营区块链浏览器的 Blockscout 早在 2026 年 7 月 21 日就确定了临界点:2026 年 5 月,账户被盗和密钥被盗首次占所有 DeFi 攻击事件数量的一半以上。
这两项调查的统计方式不同,一项调查按损失金额统计,另一项调查按事件计数统计。他们仍然指向同一个方向才是真正的发现。此外,Rekt.news 损失清单记录了 2026 年超过 300 万美元的攻击事件超过 30 起。
为什么事件数量比创纪录的总数更重要
巨大的个人损失会拉高统计数据,并且很少说明您自己的风险。事件计数说明了更多信息:它描述了攻击路线起作用的频率。一旦大目标被清除,每周都有效的路线就会被重复用于对付较小的目标。
什么是被泄露的密钥以及它是如何丢失的
泄露意味着密钥仍然存在,但第二方也知道它。没有任何感觉被损坏,没有任何报告错误,并且只有在余额消失后,损失才会变得可见。
从技术角度来看,通往这一点的路线并不引人注目。钱包文件所在计算机上的恶意软件。来自数据泄露的登录详细信息恰好适合某个帐户,因为同一密码被多次使用。在移动运营商处进行号码交换,以拦截确认短信。团队未经检查就拉入的经过修改的开发组件。最简单的变体,其工作原理都是一样的:有人冒充支持并要求恢复短语。
对于 2026 年,Blockscout 增加了一个案例来显示这一范围:报告称,在 MetaMask,一名具有朝鲜背景的员工参与了开发大约一个月,然后被解雇。所有这些路线的共同点是它们针对的是人类而不是区块链。
Drift、KelpDAO 和 AFX Trade:关键是入路的三个案例
三个记录在案的事件使该模式变得切实可行,并且在所有事件中,已发布的合同代码中的漏洞都不是触发因素。
在 Drift Protocol,约 2.85 亿美元于 2026 年 4 月 1 日消失。根据 crypto.news 提供的账户,攻击者花了几个月的时间获取了管理密钥,然后在 128 秒内完成了资金外流。准备工作花了几个月的时间;执行花了整整两分钟。
在 KelpDAO,通过 LayerZero 的桥接连接于 2026 年 4 月 18 日受到攻击。损失规模的数字略有不同:crypto.news 损失约为 2.9 亿美元,Blockscout 损失约为 2.92 亿美元。两院均将事件归咎于与朝鲜有联系的演员; crypto.news 认为 Lazarus 轨道上的 TraderTraitor 组织连同 Drift 案件至少损失了 5.75 亿美元,约占全年损失总额的 44%。
第三个案例更接近欧洲用户。 2026 年 7 月 22 日,Arbitrum 上的 DEX AFX Trade 约有 2415 万美元流出。cryptoticker.io 于 2026 年 7 月 24 日报道了这一事件,损失约 2400 万美元;更精确的数字来自 crypto.news 制定的年度余额。
在需要多个单独签名的情况下,单个被盗的密钥将毫无用处。
Coldcard:固件缺陷如何将自我保管变成单密钥风险
影响 2026 年辩论的案件中,最受关注的是一种为自我保管而设计的设备。硬件钱包固件中的缺陷意味着它生成的恢复短语是可以预测的。随着越来越多的受影响地址浮出水面,损失总额在数周内不断增加:TRM Labs 估计损失约为 1.16 亿美元,而 crypto.news 列出截至 2026 年 7 月 30 日的损失总额约为 1.3 亿美元。7 月底的早期报告仍远低于该数字。
对你来说,教训比总和更重要。保持离线且从不接触互联网的设备可以保护您免受远程访问。它不能保护您免受生成时已经很弱的密钥的影响。受影响期间在此类设备上生成短语的任何人都应将其视为已暴露,并将余额转移到新生成的短语;我们的指南中列出了在固件缺陷后生成新种子的步骤。
