Bible Network Crypto DeFi Onchain RWA AI Agent Stablecoin Chain SAFU CryptoTax DeFAI AGI Claude Me Claude Skill Claude Design Claude Cowork
獨立知識媒體
與任何項目無關聯
鏈上數據,讀懂市場最真實的聲音
onchain-bible.com
最新
你的 LRT 收益率看得到,但削減風險看不到:EigenLayer 再質押的隱藏斷點  ·  加密貨幣最大的損失,不是來自程式碼漏洞——2026 年的數據打破了這個直覺  ·  合約執行了「自毀」,卻沒有真的消失:EIP-6780 之後,鏈上的「死亡」是假象  ·  你在鏈上只看到結果,看不到過程:意圖交易如何讓 Solver 的決策徹底隱形  ·  這個地址是「人」還是「合約」?EIP-7702 讓這個鏈上最基本的分類開始失靈  ·  鯨魚餘額上升 47%,但他們同時淨賣出 13 萬美元:三個代幣拆穿「持倉增加=看多」的迷思
fundamentals

加密貨幣最大的損失,不是來自程式碼漏洞——2026 年的數據打破了這個直覺

30 秒速讀
2025 年真正把錢捲走的不是智能合約漏洞,是私鑰管理與簽署流程——基礎設施攻擊佔了總損失的 76%。

完整解析 +
01 · 為什麼發生?

基礎設施攻擊(Infrastructure Attacks)與程式碼漏洞(Code Exploits)是兩種不同的安全風險類別:前者攻擊私鑰管理、多簽簽署流程、前端網域等合約之外的支撐系統,後者則是智能合約邏輯本身的錯誤;兩者的攻擊面、防禦工具與可被追蹤的訊號都完全不同。

02 · 運作原理是什麼?

這個分類之所以重要,是因為產業過去十年的安全投資嚴重偏向程式碼審計,但 TRM Labs 的數據顯示真正的鉅額損失來源是基礎設施層——這代表資源分配與實際風險來源之間存在明顯落差,需要被指出來才能被修正。

03 · 如何應用

具體來看數據結構:2025 年基礎設施攻擊 45 起、損失 22 億美元(佔 76%、平均每起 4850 萬美元);程式碼漏洞 52 起、損失 3.5 億美元(佔 12.1%、平均每起 670 萬美元);協議攻擊 25 起、損失 2.77 億美元(佔 9.6%、平均每起 1110 萬美元)。次數最多的類別不是損失最大的類別,這個反差本身就是重點。

04 · 我該怎麼做?

對讀者的實際影響是:評估一個協議或交易所安全性時,不能只問「有沒有做過審計」,還要問「私鑰怎麼管、多簽門檻多少、簽署人是誰、前端有沒有被劫持過」——這些問題雖然不會出現在審計報告裡,卻是 2025 年真正造成鉅額損失的地方,值得投入同等注意力。

完整內容 +

如果隨機問一個熟悉加密貨幣的人「什麼是最大的安全風險」,多數答案會圍繞在智能合約:重入攻擊、閃電貸操縱、審計沒抓到的邊界條件。這個直覺不是憑空來的——過去幾年確實有不少知名的合約漏洞事件。但 TRM Labs 發布的《2026 年加密犯罪報告》用實際數字給出了一個不太一樣的排序。

2025 年全年,基礎設施層攻擊(Infrastructure Attacks)造成的損失達到 22 億美元,佔全年總損失的 76%,共發生 45 起事件,平均每起損失高達 4850 萬美元。相對地,程式碼漏洞(Code Exploits)雖然發生次數最多,全年 52 起,卻只造成 3.5 億美元損失,佔比 12.1%,平均每起約 670 萬美元。協議層攻擊(Protocol Attacks)則有 25 起,損失 2.77 億美元,佔比 9.6%,平均每起 1110 萬美元。換句話說:程式碼漏洞出現得最頻繁,但基礎設施攻擊才是真正把錢捲走的主因,單起事件的殺傷力是程式碼漏洞的七倍以上。

什麼是「基礎設施攻擊」,跟程式碼漏洞差在哪

程式碼漏洞指的是智能合約邏輯本身的錯誤——這是審計、形式化驗證、Bug Bounty 這些工具設計來抓的目標,也是整個產業過去十年投入最多資源防守的一塊。基礎設施攻擊則完全不同,它攻擊的不是合約邏輯,而是合約之外、支撐整個系統運作的那一層:私鑰管理、多簽錢包的簽署流程、前端網域與 DNS、雲端服務帳號、內部員工的裝置與權限、簽名伺服器。這些環節通常不寫在智能合約的程式碼裡,審計報告也不會涵蓋到,卻是攻擊者近年來最常瞄準、也最容易得手的入口。

為什麼這個落差會被忽略

這種落差之所以長期沒被充分重視,是因為「審計」這件事本身很容易被當成安全的代名詞——一個協議說「我們通過了三家審計公司的審計」,聽起來就讓人安心,但審計範圍幾乎從不包含私鑰保管方式、內部員工的裝置安全,或是前端伺服器的存取控制。這造成一種資源錯置:協議把大部分安全預算花在審計與程式碼審查,卻對簽署流程、內部權限管理這類「基礎設施衛生」投入相對有限的關注,而後者才是攻擊者近年真正在打的地方。

這跟你的錢有什麼關係

對於用鏈上數據判斷風險的人來說,這代表看一個協議是否「安全」,不能只看它有沒有審計報告,還要留意幾個基礎設施層的訊號:多簽錢包的簽署人是否過度集中、多簽門檻設定是否合理、團隊是否公開過內部安全流程(例如簽署伺服器的隔離方式)、前端網域是否有過被劫持或釣魚的歷史紀錄。這些訊號不會出現在程式碼審計報告裡,但鏈上多簽交易紀錄、網域註冊資訊、歷史資安事件通報,往往能提供間接線索。把「審計通過」直接等同於「安全」,是這份數據明確想糾正的認知落差。

資料來源:TRM Labs — 2026 Crypto Crime Report、TRM Labs — H1 2026 crypto hacks reach record high as losses fall below USD 1 billion
圖解
2025 年損失結構:基礎設施攻擊 vs 程式碼漏洞TRM Labs 2026 報告:基礎設施攻擊 45 起、損失 22 億美元(76%);程式碼漏洞 52 起、損失 3.5 億美元(12.1%)2025 Crypto Losses by Attack Category (TRM Labs)Infrastructure Attacks$2.2B (76%)Code Exploits$350M (12.1%)Protocol Attacks$277M (9.6%)Incident count:Infra 45 | Code 52 | Protocol 25Avg loss/incident:Infra $48.5M | Code $6.7M | Protocol $11.1MMost frequent category (Code) is NOT the most costly category (Infrastructure)onchain-bible.com · Source: TRM Labs 2026 Crypto Crime ReportOnchain Bible · onchain-bible.com
歡迎截圖分享,轉載請註明來源
編輯的話 +
Emma Blackwell 的觀點
2025 全年三類攻擊的事件數與損失取自 TRM Labs 2026 Crypto Crime Report(基礎設施 45 起/22 億美元/76%,程式碼漏洞 52 起/3.5 億美元/12.1%,協議攻擊 25 起/2.77 億美元/9.6%)。TRM 另指出 2026 上半年基礎設施與營運類入侵約佔事件 15%、損失約 76%,趨勢延續。
提問
請至少輸入 10 個字
相關文章
史上最長礦工資本投降剛結束:Hash Ribbon 指標到底在算什麼?
fundamentals · 08/31
「網路效應」在鏈上要怎麼驗證?從活躍地址數到真實使用的距離
fundamentals · 08/19
礦工在賣幣嗎?從算力分布看不到的另一半故事
fundamentals · 08/19
「這是誰的錢包?」鏈上世界怎麼知道地址背後是誰
fundamentals · 08/17
更多相關主題