被盗密钥击败代码缺陷:为什么私钥是2026年加密黑客的入侵途径

2026年丢失加密资产的人,大多是因为私钥被盗,而非编程错误。2026年9月4日,交易服务crypto.news对前八个月进行了盘点:DeFi领域的损失至少为13亿美元,并且自有记录以来,受损的私钥首次排在智能合约代码漏洞之前。对于作为投资者的你来说,这改变了你需要提出的问题。现在的问题指向谁持有密钥,以及移动你的余额需要多少个密钥。应用程序是否经过审计只是答案的一半。

2026年丢失加密资产的人,大多是因为私钥被盗,而非编程错误。2026年9月4日,交易服务crypto.news对前八个月进行了盘点:DeFi领域的损失至少为13亿美元,并且自有记录以来,受损的私钥首次排在智能合约代码漏洞之前。对于作为投资者的你来说,这改变了你需要提出的问题。现在的问题指向谁持有密钥,以及移动你的余额需要多少个密钥。应用程序是否经过审计只是答案的一半。

被盗私钥超越智能合约漏洞:2026年数据揭示了什么

私钥是用于签署交易的字符串;持有它的人可以处置相关余额,无论所有者是谁。这一特性正是使其成为最有吸引力的目标的原因。

这种转变在两项独立调查中显现出来。crypto.news根据CertiK和TRM Labs的分析,将今年前八个月的DeFi总损失定为至少13亿美元。运营区块链浏览器的Blockscout将转折点定在2026年7月21日:2026年5月,受损账户和被盗密钥首次占所有DeFi攻击事件数量的一半以上。

两项调查的计数方式不同,一项按损失金额,另一项按事件数量。它们仍然指向同一方向才是真正的发现。此外,Rekt.news的损失清单记录了2026年超过三十起超过三百万美元的利用事件。

为什么事件数量比记录总额更重要

大型个人损失拉高了统计数据,对你的自身风险说明甚少。事件数量说明更多:它描述了攻击途径在多大程度上有效。一旦大目标被清除,每周都有效的途径会被重新用于较小的目标。

受损密钥实际上是什么以及它是如何丢失的

受损意味着密钥仍然存在,但另一方也知道它。没有什么感觉坏了,没有什么报告错误,只有当余额消失时,损失才变得可见。

到达这一点的途径在技术上很少是惊人的。钱包文件所在的计算机上的恶意软件。来自数据泄露的登录详细信息,因为使用了相同的密码而恰好适合一个账户。移动运营商处的号码交换,以拦截确认短信。团队未经检查拉入的篡改开发组件。以及最普通的变体,它同样有效:有人冒充支持人员并要求提供恢复短语。

2026年,Blockscout增加了一个案例,展示了其范围:据报道,在MetaMask中,一名有朝鲜背景的员工参与了约一个月的开发,随后被移除。所有这些途径的共同点是,它们针对的是人,而不是区块链。

Drift、KelpDAO和AFX Trade:密钥成为入侵途径的三个案例

三个有据可查的事件使这种模式变得具体,而在其中任何一个事件中,已发布的合约代码中的漏洞都不是触发因素。

在Drift Protocol中,2026年4月1日约有2.85亿美元消失。根据crypto.news给出的说法,攻击者在数月内设法获取了一个管理密钥,然后在128秒内完成了资金流出。准备花了数月;执行只花了两分钟左右。

在KelpDAO中,2026年4月18日,通过LayerZero的桥梁连接遭到攻击。损失规模的数字略有不同:crypto.news给出的数字约为2.9亿美元,Blockscout给出的数字约为2.92亿美元。两家机构都将该事件归咎于与朝鲜有关的行为者;crypto.news将Lazarus轨道上的TraderTraitor团伙与Drift案例一起归因于至少5.75亿美元,约占全年所有损失的44%。

第三个案例更接近欧洲用户。在Arbitrum上的永续合约DEX AFX Trade上,2026年7月22日约有2415万美元流出。cryptoticker.io于2026年7月24日报道了该事件,损失约为2400万美元;更精确的数字来自crypto.news编制的年度平衡表。

Coldcard:固件缺陷如何将自托管转变为单密钥风险

塑造2026年辩论最强烈的案例涉及,出乎意料的是,一个为自托管而构建的设备。硬件钱包固件中的一个缺陷意味着它生成的恢复短语是可预测的。随着越来越多受影响的地址出现,损失总额在数周内增长:TRM Labs将其定为约1.16亿美元,而截至2026年7月30日,crypto.news将该案例列为约1.3亿美元。7月底的早期报告仍远低于此数字。

对你来说,教训比金额更重要。保持离线且从不接触互联网的设备可以保护你免受远程访问。但它不能保护你免受在生成时就已经薄弱的密钥的影响。任何在受影响期间在此类设备上生成短语的人都应将其视为已暴露,并将余额转移到新生成的短语;步骤在我们关于固件缺陷后生成新种子的指南中列出。

为什么通过的代码审计无法说明你余额的安全性

审计是由专业机构对已发布的合约代码进行的检查。它声明在审查时,该代码中未找到所查找的任何弱点。关于谁保管管理此合约的密钥以及如何保管,它什么也没说。

审计机构CertiK的联合创始人Gu Ronghui用一句话对crypto.news表示:一个协议可以通过完美的代码审计,但仍可能因为管理密钥受损而损失数百万美元。因此,应用程序主页上的审计徽章只描述了地面的一部分,具体来说,是2026年不再是最危险的那部分。

应该问的问题

与其寻找审计徽章,不如查看管理权限:是否有可以移动资金或替换合约的管理访问权限?它位于单个地址还是具有多个授权签名者的地址上?是否有时间锁,使更改仅在等待期后生效?严肃的项目会在其文档中回答这个问题。如果缺少答案,这本身就是一个答案。

单验证者配置:桥梁和跨链应用中的安静单点

验证者是确认一条区块链上的消息在另一条区块链上真实的实体。在单验证者配置中,仅由一个实体执行此操作。如果它失败或被接管,就没有第二个意见来反对。

crypto.news将运行在此设置中的LayerZero应用的比例定为47%。这并非漏洞意义上的漏洞;这是一个节省成本的故意默认设置。对你来说,这意味着:当你通过桥梁发送余额时,该转移的安全性可能取决于单个确认者,而不是你实际信任的区块链。

多重签名和MPC:如何消除单密钥

防止密钥被盗的最有效杠杆是使单密钥变得多余。有两种成熟的方法可以做到这一点。

多重签名(Multisig)代表一个地址,在交易生效之前需要多个签名,例如三个存入的密钥中的两个。那么,一个被盗的密钥就不再足够,一个丢失的密钥也不会将你锁定在外。

MPC代表多方计算。在这里,完整的密钥在任何时候都不存在于一个地方;几个参与者从他们的份额中共同计算签名。结果类似于多重签名,但在区块链上看起来像一个普通的单个地址。

两者都有代价。多重签名意味着更多的设备、更多的备份副本以及每次付款更多的努力。MPC通常将你绑定到一个管理份额的软件提供商。对于小额资金,这种努力往往不成比例;从损失会造成痛苦的量级开始,比例就会逆转。哪些设备可以组合用于此类设置以及它们的成本在我们硬件钱包比较中列出。对于你每天移动的那部分持仓,软件钱包仍然是更实用的选择。

硬件钱包、软件钱包还是受监管的托管人:你的持仓属于哪里

没有一种存储形式适合所有金额。有意义的是按用途拆分,你可以在一个下午内解决它。

你交易或支付的金额应放在你手机上的软件钱包或交易所账户中。那里的攻击面最大,因此只有你能承受损失的金额应放在那里。长期持仓应放在与你日常计算机分离的设备上,而在会造成痛苦的金额之上,应放在需要多个签名的安排中。

对于你持仓的一部分,受监督的托管人也可以是正确的答案,特别是如果你不信任自己管理密钥。自2026年7月1日MiCA过渡期结束以来,只有获得许可的提供商才能在欧盟提供托管服务,并且许可证可以公开验证。这转移了风险,但没有消除它:你用提供商的风险交换了你自己的密钥风险。顺便说一句,比特币在你投资组合中的权重对此决定没有影响;托管问题同样适用于每个头寸。

你自己设置的五个检查点

以下要点总共花费你大约一个小时,并涵盖了2026年密钥实际丢失的途径。

首先,盘点。写下哪些地址和账户持有你的余额,以及哪个密钥控制它们中的每一个。如果一个字符串控制了你超过一半的持仓,你就找到了本文所讨论的单点。

其次,恢复短语的来源。检查你的短语是在哪个设备和哪个固件版本上生成的。如果这落在制造商承认存在缺陷的时期内,你应该移动而不是等待。

第三,手机号码。在任何通过短信进行确认的地方,与你的运营商设置端口锁定或客户密码,并切换到身份验证器应用。更换号码是最便宜的攻击之一。

第四,来自数据泄露的密码。如果你为交易所账户使用一个已经在其他地方使用过的密码,请更换它。2026年,加密提供商多次通过服务提供商丢失客户数据;已知地址和已知密码的组合正是杠杆所在。

第五,一次演练。想象你的日常计算机从今天起就在别人手中。你还能访问你的余额吗,攻击者会失败吗?如果你对任何一个问题的回答是否定的,你就有了下一个任务。

此检查不做什么

它不能保护你免受你使用的协议中的缺陷,也不能保护你免受托管人失败的影响。它清除了2026年按事件数量计算最常见的攻击途径。仅此而已,不多也不少。

检查你的密钥风险:要点

找到你的单点。浏览你的地址,标记那些单个密钥控制着会让你痛苦的金额的地址。对于你持仓的那部分,查看具有单独存储的设备;型号和价格见硬件钱包比较。

将日常使用与持仓分开。你移动的东西留在手机上的钱包里;保持不动的东西放在别处。哪些软件钱包适合日常部分,见软件钱包比较。

存款前检查许可证。如果你希望部分持仓由托管人持有,请先查看提供商是否拥有有效的欧盟许可证。哪些机构符合这一条件列在受监管的加密货币交易所概览中。

(截至2026年9月7日。本文不是投资建议。价格和费用结构会变化;购买前请与提供商确认条款。)