交易所风险与安全
CoinGecko报告称加密平台在十九个月内因黑客攻击损失超过36.3亿美元
根据CoinGecko发布的一项报告,在2025年1月至2026年7月期间,加密平台在245起安全事件中遭受了36.3亿美元的损失。该调查结果尚未获得官方确认,也没有得到独立安全审计机构或受影响实体的正式证实。报告指出,大多数攻击针对的是常规智能合约审计范围之外的漏洞,凸显了全球中心化和去中心化平台中持续存在的基础设施漏洞。

报告损失概述与攻击的集中趋势
CoinGecko发布的数据显示,在2025年1月至2026年7月的十九个月时间里,数字资产平台在245起记录在案的安全事件中遭受了总计36.3亿美元的损失。这份全面的行业概述表明,财务损失高度集中在少数备受瞩目的安全漏洞中,其中规模最大的十起安全事件占全球记录的所有被盗资金的72.5%以上。这种集中趋势凸显了针对高价值基础设施的复杂威胁行为者所带来的严重系统性风险。
在公布的指标所引用的显著事件中,2025年2月涉及Bybit的安全漏洞最为突出,由于交易签名基础设施遭到破坏,导致约14.4亿美元的损失。其他重大事件包括影响KelpDAO、Drift Protocol和Cetus等协议的严重漏洞。这些不同的运营故障表明,现代安全威胁远远超出了孤立的智能合约编码错误,涵盖了针对机构托管和交易路由系统的复杂多向量攻击。
常规智能合约审计的局限性与基础设施风险
已发布的调查结果表明,受影响的平台中有大约60%在遭到攻击之前已经完成了独立的安全评估,然而这些经过审计的平台仍然占了报告总损失的绝大多数。不过,数据强调,在分析的安全事件中,只有极小一部分涉及直接属于常规智能合约审计标准范围内的漏洞。其余绝大多数漏洞源自外部基础设施向量、未经验审计的软件更新、受损的管理凭证或在初始代码审查期间从未评估过的治理机制。
受国家支持的威胁组织和复杂的犯罪集团越来越多地转向完全绕过智能合约逻辑的运营向量。涉及桥接基础设施妥协、前端用户界面操纵以及复杂社会工程学攻击的事件导致了大量的资本外流。由于传统审计仅提供特定时刻特定代码版本的静态快照,因此涵盖员工设备和软件 dependencies 的持续运营监测与综合安全框架对于缓解这些更广泛的攻击面仍然至关重要。
链上保险承保能力的下降与自筹资金储备的崛起
随着安全漏洞不断升级,更广泛的数字资产生态系统经历了风险缓解产品供给的收缩,在研究期间,活跃的链上保险承保能力显著下降。领先的去中心化保险协议的累积承保额下降了20%以上,从较高的历史水平大幅降至较低的总额。此外,由于索赔频率升高、再保险保费昂贵以及难以吸引可持续的资本提供者,相当一部分被追踪的保险协议变得不活跃或转向了其他业务领域。
随着外部保险覆盖范围的缩减以及保费居高不下,中心化交易所越来越多地建立内部投资者保护基金和自筹资金储备来管理潜在的漏洞负债。虽然这些内部储备提供了在事件发生后加快赔偿流程的优势,但它们并不等同于受监管的保险单。自筹资金储备的充足性完全取决于交易所的具体条款、资产构成、储备托管安排以及机构对何构成受影响用户合格赔偿事件的自由裁量权。
中心化交易所漏洞与托管安全挑战
对于中心化交易所运营者而言,私钥妥协被确定为导致严重资金流失的主要运营风险向量。中心化平台管理着大量的用户资产,这使得它们的交易签名机制和密钥管理模块成为高级攻击者的 lucrative 目标。保护这些中心化架构需要严格的多方计算配置、硬件安全模块以及严格的内部访问控制,以防止恶意行为者或受损凭证发起未经授权的出站转账。
虽然准备金证明 attestations 变得越来越普遍,以证明交易所维持了足够的资产来涵盖客户余额,但这些证明仅涉及机构偿付能力的某个特定方面。资产持有的独立密码学证明并不能验证交易所是否维持了安全的私钥管理实践,也不能证明平台的所有负债是否已向公众完全披露。因此,行业观察人士强调,运营透明度必须远远超出基本的准备金快照,以涵盖端到端的安全治理和风险管理。
关于未确认平台指标的结论与具体发现
总之,易鉴(Cexvia)风险情报评估发现,在2025年1月至2026年7月期间,加密平台在245起安全事件中报告的损失达到了36.3亿美元,尽管这些数字尚未获得官方确认,也未通过独立的监管或第一方审计验证进行核实。受影响的实体包括以太坊等大型中心化交易所Bybit以及众多的去中心化金融协议,对全球的机构投资者和散户加密货币用户造成了影响。现在改变的是,风险管理标准必须从常规智能合约审计扩展到严格的基础设施监控、供应链验证和私钥安全协议。
作为下一个立即采取的行动,数字 asset 用户和平台运营者必须将报告的事件数据集与实际的托管配置进行单独审查,验证内部安全储备和多方计算控制是否完全正常运行。尽管媒体报道凸显了严重的基础设施漏洞和不断下降的链上保险承保能力,但建议利益相关者区分初步的第三方损失估计与经过验证的净损失总额。随着加密货币生态系统应对不断演变的威胁格局和不断变化的监管预期,持续的运营警惕性仍然是必不可少的。
Cexvia 易鉴结论
对所报告安全指标的评估及必要的运营调整
报告的数据表明,中心化交易所平台和去中心化金融协议经历了重大的安全漏洞,这些漏洞主要由基础设施漏洞和私钥妥协引起,而非传统的智能合约缺陷。这些主张尚未获得官方确认,也缺乏全面的独立审计证实,这表明数字资产托管机构和散户用户均受到了系统性脆弱性的影响。
- 风险含义
- 重大基础设施攻击中损失的集中表明,仅关注智能合约代码的传统安全评估不足以减轻现代数字资产风险。平台必须扩大风险管理协议,将私钥托管、运营安全和第三方软件依赖纳入其中,以有效保护用户资金。
- 用户行动
- 用户应仔细评估其所使用的中心化和去中心化平台的托管实践以及内部安全储备。参与者应优先选择那些实施了强大的多因素身份验证、透明的准备金证明以及超出基本智能合约审计范围的综合运营安全措施的平台。

