
根據 CoinGecko 於 8 月 27 日發布的「加密貨幣安全現狀報告」,加密貨幣平台在 2025 年 1 月至 2026 年 7 月期間,因 245 起有紀錄的安全事件,共損失了 36.3 億美元。
損失高度集中。十大規模最大的攻擊事件佔被盜總價值的 72.5% 以上,而基礎設施和供應鏈漏洞則導致了超過 18 億美元的損失。
CoinGecko 指出,私鑰洩漏是中心化交易所面臨的主要風險。去中心化應用程式透過智能合約漏洞損失了約 5.46 億美元,而這兩類平台也都面臨著預言機操控和內部機制故障的問題。
這些數字代表 CoinGecko 的事件數據集。發布的摘要並未明確說明是否已扣除所有追回或凍結的資產,因此 36.3 億美元應被視為其報告的損失估計,而非最終的淨損失總額。
2025 年 2 月的 Bybit 漏洞是其中最大的事件,損失約 14.4 億美元。這次攻擊涉及交易簽名基礎設施被破壞,而非交易所智能合約的缺陷。
其他重大事件包括價值 2.92 億美元的 KelpDAO 漏洞、2.85 億美元的 Drift Protocol 攻擊以及 2.23 億美元的 Cetus 漏洞。這些不同的攻擊方式顯示了為什麼單一的安全控制無法涵蓋整個產業的攻擊面。
基礎設施攻擊可以針對私鑰、員工設備、前端介面、軟體依賴項和橋接操作員。這些組件通常不在傳統審計期間審查的智能合約範圍內。
國家支持的團體也採用了更長期且複雜的行動。正如先前報導,兩起與北韓有關的攻擊透過社交工程和橋接基礎設施漏洞,而非一般的合約缺陷,竊取了約 5.77 億美元。
CoinGecko 發現,在 245 個受影響的平台中,有 147 個(約 60%)在遭受攻擊前已完成獨立安全審計。這些平台佔記錄損失的 88.44%。
這一發現並不能證明審計師批准了存在漏洞的組件。CoinGecko 表示,只有約 11% 的事件涉及例行智能合約審計範圍內的缺陷。
這些在審計範圍內的故障仍造成約 3.96 億美元的損失。大多數其他事件涉及外部基礎設施、未經審計的軟體更新、洩漏的憑證或審計未評估的治理機制。
審計也是特定程式碼版本的一個快照。審查後所做的更改可能會引入新的漏洞。其有效性取決於範圍、方法、審計師經驗以及開發人員是否解決了審計發現的問題。
在相關報導中,Ripple 的安全審查在受影響的程式碼到達用戶之前發現了 96 個問題,這表明審計可以在發現結果於啟用前到達時預防損失。但審計不能取代持續監控和操作安全。
根據 CoinGecko 的數據,領先的鏈上保險協議的活躍承保範圍下降了 20.2%,從 1.632 億美元降至 1.302 億美元。累計賠付額仍接近 3,300 萬美元。
截至 2026 年 8 月,追蹤的九個協議中有五個已變得不活躍或轉入其他業務領域。CoinGecko 將此歸因於部分原因是風險升高、保費昂貴以及難以吸引資本提供者。
1.302 億美元的承保數字不應與 36.3 億美元直接比較作為正式的承保比率。前者是某個時間點的衡量,而後者則涵蓋了 19 個月內的累計事件。
保單也包含狹隘的定義。有些保單涵蓋經證實的智能合約故障,但排除網路釣魚、私鑰竊盜、員工錯誤、市場波動以及涉及不受支持區塊鏈的損失。
中心化交易所越來越多地設立投資者保護基金,而非購買全面的外部保險。這些儲備金可以在發生漏洞後提供更快的賠付。
然而,保護基金並不自動等同於受監管的保險。承保範圍取決於交易所的條款、儲備託管、資產組成以及對合格事件的判斷。
儲備證明(Proof-of-reserves)可以透過顯示交易所控制著與客戶餘額相對應的資產來解決另一個問題。但它們不能證明安全的私鑰管理或所有負債都已披露。
該報告的下一個考驗將是平台是否會將審計範圍從智能合約擴展到操作系統、橋接和軟體依賴項。保險提供商也必須確定是否能在不使保費過於昂貴的情況下提供更廣泛的保障。