Fireblocks
2026年第二季度全球数字资产威胁报告
探索2026年第二季度的主要加密威胁事件,从朝鲜的社会工程攻击到盲签名攻击,并了解如何保护数字资产。
Fireblocks
探索2026年第二季度的主要加密威胁事件,从朝鲜的社会工程攻击到盲签名攻击,并了解如何保护数字资产。

原始来源没有披露会改变本次判断的重要数字。
接下来关注后续来源是否披露已确认客户、支持市场、定价、真实交易活动和后续一手来源更新。同时确认稳定币、托管和法币出入金的监管安排。
b3fbfc82209e310c3c…上方是 Payments Hot 的提炼;下方是保留结构的完整中文译文和来源记录,两者职责分开。
证据等级:A1 证据类型:官方一手信息 来源:Fireblocks Blog 官方发布日期:2026-07-28 采集时间:2026-08-03T05:09:17.295Z

作者:Ori Hershko,威胁研究团队负责人;Ziv Bilgory Gretz,威胁研究员——安全与信任产品
稳定币和代币化资产在本季度大举进入主流运营。采用正同时在两个方面扩展:金融机构在代币化存款、储备资金和结算通道上构建,以及非金融企业采用稳定币进行跨境支付和财务操作。用例已成熟,涵盖跨境结算、银行和资产管理代币化以及支付网络,并且正在推动显著的交易量。稳定币交易量在6月单月达到创纪录的$1.79万亿美元,环比增长63%。
随着资本和活动的增长,对手的关注也在增加。2026年第二季度,攻击的频率、复杂性和范围都有所增加,其中四月尤为突出:一系列事件中确认的损失超过6.5亿美元。值得注意的是,仅依靠技术故障并未导致这些损失。整个季度中,造成最大损失的事件利用了内部意识、运营流程和基础设施决策中的漏洞。
本报告旨在揭示并总结近期在数字资产领域中的显著事件,识别攻击向量的关键趋势,并提供企业如何更好地保护自身的见解。
朝鲜(DPRK)相关行为者 正在执行一项持续的、平行的、多向量的行动活动,重点是社会工程学。 仅在四月,就有三起已确认的与朝鲜相关的行动,每起行动针对加密生态系统的不同层面:治理层(Drift)、开发者设备(Zerion)以及验证基础设施(KelpDAO)。这些组织投入大量资源,持续数月,开展复杂的人力情报(HUMINT)行动,包括面对面会晤和资本投资,并且他们专门针对机构级协议部署增强AI的社会工程学攻击。对Humanity Protocol的入侵追踪到初始访问源自Bithumb的网络钓鱼邮件,该邮件向一名主管的设备投放了由Hancom签名的远程访问恶意软件,攻击中使用的所有密钥均来自同一台被入侵的笔记本电脑。朝鲜已验证有效的战术 其他威胁组织越来越多地采用这些行为者,观察到位于俄罗斯的运营者运行恶意软件即服务信息窃取活动,复制朝鲜的社会工程方法(安全联盟)。
**增强型人工智能社会工程攻击正日益被用于针对基础设施的多阶段攻击。**在CoW Swap攻击中,攻击者利用人工智能伪造财务记录,同时冒充联系芬兰通信监管局的高级贡献者,发起域名转移流程,最终将该协议的域名转移到攻击者控制的基础设施上。人工智能本身也成为了一种攻击面,如针对AI编码代理的PromptMink活动所示。另一个例子是Bankr机器人事件,其中攻击者提示注入了xAI的Grok,并在无人监督的情况下触发了未经授权的链上转账。
KelpDAO 漏洞集中在单一路径验证上。 LayerZero 桥上的 1-of-1 DVN(去中心化验证网络)配置意味着一个实体负责验证跨链消息的有效性,一旦该路径通过社交工程被攻破,就没有独立的检查。更广泛的架构教训是,依赖单一验证者的验证层会集中风险,而多验证者配置则可以降低风险。此事件还凸显了任何第三方依赖固有的安全风险,组织可能会在没有完全了解的情况下继承供应商的威胁面。
盲签仍然是加密货币协议多签治理中一个持续存在的攻击向量。 攻击者通过欺骗或操纵签署者批准他们并未完全理解其实际内容的交易,从而获取有效签名。盲签一直是整个行业中持续存在的攻击手段,之前的例子包括 WazirX(2.34亿美元,2024年7月)和 Bybit(14.6亿美元,2025年2月)事件。最近的例子是 Drift 协议的攻击事件,其中与朝鲜相关的行为者诱导其治理委员会预先签署恶意治理交易,这些交易在数周后被执行。
本季度的几起事件源于私钥泄露,包括 StablR 和 Polymarket。 在 StablR 事件中,被利用的配置是一个铸币多签名(minting multisig),该多签名仅需一个签名即可执行管理操作,使得单个被泄露的密钥能够将攻击者添加为合约所有者并移除合法签署人。另一方面,THORChain 遭遇了一次利用 GG20 阈值签名方案已知漏洞的攻击,该漏洞在大约两年前首次公开记录,漏洞会导致部分密钥材料在多次签名过程中泄露。攻击者通过操作恶意验证节点利用此漏洞,在两天的常规签名过程中重建了完整的金库私钥。值得注意的是,这反映的是特定 GG20 实现的弱点,而非 MPC 或阈值签名本身的问题。 方案作为一个类别,现代协议则结合了零知识证明和其他额外检查来应对它。
本季度的事件有一个共同的教训:即使是最强大的技术基础设施,也可能因被入侵的笔记本电脑、受骗的签署人或未经审查的第三方依赖而受到破坏。保护数字资产运营需要在三层进行防御:人员、流程和技术。
在Fireblocks,我们为客户提供的数字资产基础设施以纵深防御的安全策略为基础。如需详细了解纵深防御框架以及其如何适用于您的业务,请点击此处阅读报告 并下载此安全检查表。