2026 OKX Web3 安全半年报
OKX Web3 安全团队、SlowMist(慢雾)、 OtterSec 联合出品
前言
2026 年上半年,如果单单看公开损失,比起去年降低了近六成,加密行业似乎正在变得更安全。但事实上,损失的回落,几乎完全来自去年同期某一巨额事件不再重演,而非黑客活动本身的减弱,甚至事实完全相反:攻击的频次在上升,手法在进化,攻击者的目标正从"代码"转向"人"。
很多项目过去最重视的是合约审计,链上活动监控。但今年上半年,真正造成大额损失的,往往不是合约本身。它可能是一笔盲签的管理交易,一个泄露的云端密钥,一台被植入恶意软件的开发者电脑,甚至是一场看起来很真实的视频会议。
对 OKX 来说,安全不是报告里的口号,而是每天都要处理的真实风险:恶意地址、钓鱼域名、高危签名、异常授权、跨链风险、诈骗代币、社工攻击,都在持续出现。这份报告想做两件事:第一,把上半年真正值得警惕的攻击变化讲清楚;第二,把 OKX 在钱包、风控、跨链和 Agent 安全上的一些实践,放到行业语境里抛砖引玉。
第一章 · 2026 上半年安全态势:分散的事件,集中的损失
损失下降,不代表攻击减少
今年上半年有一个容易被误读的现象:被盗总金额下降了,但其实安全事件反而更多了。据慢雾(SlowMist)被黑档案库不完全统计,上半年共发生 182 起公开安全事件,造成约 9.56 亿美元损失;与 2025 年同期的 121 起、约 23.73 亿美元的损失相比,事件数量同比上升约 50%,而资金损失同比下降约 60%。损失金额看似下降,主要是因为去年同期存在单一超大额事件。今年没有出现同等规模的极端事件,并不代表攻击者停手了。剔除异常值后,今年的可比损失实际不降反升。攻击活动没有减弱,而是转向了更高频、更分散的打击。
作为对比,2025 年上半年公开披露的最大安全事件如下:
# | 项目 | 时间 | 损失 | 类型 | 手法要点 |
1 | Bybit | 2025/02/21 | 约 15 亿美元 | 供应链攻击 | 黑客攻陷其Bybit签名工具 Safe{Wallet} 的一名开发者电脑,进而篡改 Safe 官网界面的 JavaScript,专门针对 Bybit 冷钱包注入恶意代码。 |
2 | Cetus | 2025/05/22 | 约 2.23 亿美元 | 合约漏洞攻击 | 攻击者利用其流动性做市模块中的算术溢出漏洞,用极小的输入撬动巨额头寸、伪造流动性凭证,从多个池子抽干资产。 |
3 | Nobitex | 2025/06/18 | 约 9000 万美元 | 私钥泄露 | 热钱包私钥失窃,资产被打入销毁地址 |
4 | Phemex | 2025/01/23 | 约 8500 万美元 | 私钥泄露 | 热钱包私钥失窃,跨 16 条链批量抽走资产 |
5 | Infini | 2025/02/24 | 约 5000 万美元 | 私钥泄露 | 控制项目资金的私钥被窃,资金被单笔直接转出。 |
6 | GMX | 2025/07/09 | 约 4100 万美元 | 合约漏洞攻击 | 攻击者利用其 GLP 交易逻辑中的输入校验缺失,构造非法参数操纵计价、以虚高价值兑出资产。 |
7 | MIM_Spell | 2025/03/25 | 约 1341 万美元 | 合约漏洞攻击 | 攻击者利用借贷/清算逻辑中的缺陷,在无等值抵押的情况下借出并抽走资产,单一攻击者地址短时间内连续操作数十笔。 |
8 | Cork Protocol | 2025/05/28 | 约 1198 万美元 | 合约漏洞攻击 | 一个本应受权限保护的合约函数缺乏访问控制,任意地址均可调用,攻击者借此执行了本该仅限管理员的敏感操作。 |
9 | Resupply | 2025/06/26 | 约 1000 万美元 | 合约漏洞攻击 | 攻击者利用合约计算中的精度损失漏洞,通过特定金额的反复操作累积套利、放大差额抽走资产。 |
10 | zkLend | 2025/02/11 | 约 950 万美元 | 合约漏洞攻击 | 攻击者操纵计息/兑换比率的舍入误差,逐步放大账面余额后提空资金池。 |
(2025年上半年项目方损失Top10数据;数据来源:OKX;损失金额按事件发生时的代币价格计算)
上半年最值得注意的三个变化
第一,大额损失越来越多发生在合约代码之外。 上半年最惨重的损失,并非来自智能合约的重入或精度损失这类漏洞,而是来自运营层面的失守——被诱导盲签的管理交易、被污染的单一验证者节点、被窃取的云端签名密钥。从事件数量看,合约与逻辑漏洞依旧是最主要的攻击成因(85 起);但从损失金额看,供应链攻击以约 2.98 亿美元居首,其后才是合约漏洞(约 1.52 亿)与私钥泄露(约 1.30 亿)。这恰恰说明:对一个项目而言,只有审计报告是远远不够的。即便合约在链上逻辑上没有明显漏洞,只要签名流程、云端密钥、跨链验证或运维系统存在单点风险,攻击者仍然可以绕开合约本身,从最薄弱的环节攻入。安全的边界,早已从"代码是否安全"扩展到了"谁能签名、密钥存在哪里、验证是否依赖单点、运维是否可信"。
第二,普通用户正成为攻击的主要目标。 当攻击协议的成本变高,攻击者便转向了用户。钓鱼网站、恶意浏览器扩展、搜索广告投毒、假客服、假招聘、恶意会议软件、剪贴板劫持、假 2FA 验证,都是上半年反复出现的用户侧攻击方式。这些攻击不一定依赖高深的技术,它们真正利用的,是用户在日常操作里的习惯与信任——相信搜索结果的第一条,相信应用商店的高评分,相信朋友账号发来的链接,相信视频会议里出现的"真人",相信一个写着"安全验证"的页面。而 AI 让这一切变得更廉价、更逼真:攻击者能批量生成钓鱼内容、伪造身份、克隆声音、制作深度伪造视频,把原本粗糙的骗局打磨得足以骗过有经验的用户。攻击的成功,越来越不取决于用户"懂不懂技术",而取决于攻击者能否精准命中人的信任盲区。
第三,AI Agent 在蓬勃发展的同时,也正逐渐成为黑客的新猎物。 随着 Agent 从"能对话"走向"能执行"——调用工具、读取上下文、控制资产、发起交易——它所掌握的能力越大,被攻击后的后果也越严重。过去,提示词注入(prompt injection)更多是模型安全领域里的一个概念,最坏的结果不过是让模型说出不该说的话;但当一个 Agent 能够签名交易、转移资金时,同样一条被伪装成正常输入的恶意指令,就可能直接变成一笔真实的链上损失。针对它的"认知—执行"链条的攻击,正在成为与攻击私钥同等危险的威胁。
第二章 · 项目方视角:项目方最大的损失,很多发生在合约之外
对项目方来说,2026 年上半年最值得记住的一点是:运营环节出问题,后果和合约漏洞一样严重,甚至更严重。
下面这些事件,是 OtterSec 按损失金额整理的 2026 上半年的重大项目安全事件。它们覆盖了几类最常见的高价值攻击面:跨链桥、验证基础设施、签名流程、云端密钥、开发者设备、预言机和访问控制。
# | 项目 | 时间 | 损失 | 类型 | 手法要点 |
1 | KelpDAO / LayerZero | 2026/04/18 | 约 2.92 亿美元 | 桥/基础设施渗透 | 污染 LayerZero 内部 RPC、DDoS 外部节点,迫使单一 DVN 接受伪造数据 |
2 | Drift Protocol | 2026/04/1 | 约 2.85 亿美元 | 社会工程学攻击 | 历时半年的线下社工,诱导盲签 Solana durable-nonce 管理交易 |
3 | Step Finance | 2026/01/31 | 约 4000 万美元 | 私钥泄露 | 高管设备被攻破,密钥被用于清空金库 |
4 | Humanity Protocol | 2026/06/9 | 约 3600 万美元 | 私钥泄露 | 开发者机器被恶意软件感染,H 代币暴跌超 80% |
5 | Truebit | 2026/01 | 约 2600 万美元 | 合约缺陷 | 合约采用旧版编译器部署、缺少整数溢出保护,攻击者通过构造超大购买请求使价格回绕至近乎零,以极低成本铸造海量代币抽干流动性 |
6 | Resolv Labs | 2026/03/22 | 约 2300 万美元 | 云密钥泄露 | AWS KMS 密钥被盗,增发约 8000 万无锚定代币 |
7 | Rhea Finance | 2026/04/16 | 约 1840 万美元 | 预言机/价格操纵 | 攻击者用假代币和自建流动性池扭曲喂价、骗过预言机,再以虚高的假代币抵押超额借出真实资产。 |
8 | Blend Protocol | 2026/02 | 约 1000 万美元 | 预言机操纵 | 低流动性资产价格操纵,超额借出 |
9 | SagaEVM | 2026/01 | 约 700 万美元 | 校验逻辑错误 | 特制 payload 绕过校验,无锚定铸币 |
10 | TrustedVolumes | 2026/05 | 约 670 万美元 | 缺失访问控制 | 未加权限的合约函数被滥用授权恶意订单 |
(2026年上半年项目方损失Top10数据;数据来源:OtterSec;损失金额按事件发生时的代币价格计算)
KelpDAO:攻击者没有打合约,而是打穿了验证路径
KelpDAO 是上半年最大的单笔损失。它最值得警惕的地方在于,攻击者并不是直接攻击合约逻辑,而是攻击了跨链消息的验证路径。根据 OtterSec 的复盘,攻击者污染了 LayerZero 内部 RPC 节点,同时对诚实的外部节点发起 DDoS。最终,桥所依赖的单一 DVN 看到的主要是攻击者伪造的数据,并对一笔没有真实 burn 支撑的提款签字放行。约 116,500 枚 rsETH 被转出,其中约 7500 万美元后来被冻结。
单一 DVN 其实一直被认为是高风险配置。但在过去,这更多是仅仅是架构讨论里一个理论上存在的风险提示;而在 KelpDAO 事件之后,它变成了一笔接近 3 亿美元的真实损失。这个事件给项目方的提醒很直接:不要让一个验证者、一个 RPC、一个价格源或一个签名路径决定资金能不能出去。只要关键路径上只有一个验证点,攻击者就会优先研究它。
跨链桥和预言机尤其需要多源验证、冗余节点、出金限流、异常监控和紧急暂停机制。否则,即使合约本身没有明显漏洞,攻击者仍然可能通过链下基础设施把资金拿走。
Drift:攻击者花了半年等一次签名
如果说 KelpDAO 暴露的是基础设施的脆弱,Drift 暴露的则是签名流程的脆弱。这不是临时起意的钓鱼,而是一次长期经营的社会工程攻击。攻击者用约半年的时间建立关系,等待一个多签签署人在无法完全看懂交易影响的情况下,签下关键管理交易。这起事件里最值得警惕的是 Solana durable-nonce 机制被滥用。攻击者诱导相关人员预先签署了多签授权交易。签署当下,这些交易看起来没有立即影响;但在 Drift 后续调整多签阈值后,攻击者再广播已经拿到的签名交易,在很短时间内抽走了超过 50% 的 TVL。
这类攻击提醒项目方:签署时看起来“没有影响”,不代表未来不会被利用。盲签、预签、无法解析的管理交易,都应该被视为高危操作。关键交易必须能被清楚解析、模拟和复核。对多签团队来说,签名流程本身就应该被当作核心资产来保护。
OKX 实践:从交易解析到签名风险防护
从 OKX 的实践看,签名风险的防护不能只停留在“交易是否由用户本人发起”这一层。更关键的是,用户在签名前是否真正理解这笔交易会带来什么后果。围绕 Solana durable nonce、账户所有权变更、nonce 账户初始化等高危场景,OKX 已在 solana_assign_account_owner、solana_init_nonce_account、nonce_account_risk 等多个风险规则中建立识别、提示、拦截与隔离能力,并在 2026 年上半年累计拦截 / 告警相关高风险操作超过4百万次,帮助用户在签名前识别并远离这类风险。
同时,OKX 也在持续推动交易解析能力建设。我们的目标是让链上交易变得更透明、更可读,尽可能实现“所签即所得”:用户看到的不应是一串难以理解的 calldata 或指令,而应该是这笔交易真实想做什么、会影响哪些资产、会授予什么权限、是否存在异常风险。截至目前,OKX 已对超过 5 万种链上方法进行解析与匹配,帮助用户更清楚地理解自己正在签署的交易。
第三章 · 用户视角:信任,成了最锋利的武器
用户侧风险在上半年继续上升。很多攻击已经不再从陌生链接开始,而是从用户熟悉,容易放松警惕的入口开始:应用商店、搜索结果、朋友账号、会议软件、招聘流程、客服邮件。
钓鱼开始借用真实平台的外壳
钓鱼仍是导致用户资产被盗的首要手法,但其形态正在升级。
一种常见方式是恶意浏览器扩展程序。攻击者往往仿冒知名钱包工具,复制品牌名称、图标和页面文案,再通过刷评分、刷下载量等方式,让扩展看起来像一个正常产品。用户在官方应用商店里看到它,很容易降低警惕,以为就是自己知道的那个插件。这些插件往往采用“本地持壳、云端投毒”的策略。这个策略使得它本身不直接包含恶意逻辑,因此更容易通过商店的静态审查。真正危险的钓鱼页面由远程服务器实时下发,攻击者可以随时换页面、换域名,甚至针对不同用户展示不同内容。一旦你输入助记词或私钥,资产控制权就已经交出去了。
另一类是搜索引擎广告钓鱼。攻击者购买热门关键词的广告位,将仿冒官网置于搜索结果顶端。上半年的一起典型案例中,一名用户在购入新电脑后搜索开发工具,点击了置顶广告,接着按照页面提示在终端执行了一段“安装命令”。这段命令实际部署了剪贴板劫持木马,使得攻击者可以篡改用户的页面。之后在用户转账约 2 万美元时,收款地址被自动替换,导致资金被转错。这类攻击难防的地方在于,用户并不是在做明显危险的事。他只是在搜索官网、下载工具、复制命令,而这些动作本来就是日常工作的一部分。
社会工程:最活跃、最具破坏性
社会工程的关键不是技术,而是让受害者在关键一步放下警惕。
最常见的方式,是冒充一个受害者已经认识的人。一个真实案例中,受害者收到长期信任的朋友发来的活动邀请。对方坚持要求下载指定会议软件,受害者虽然有些犹豫,但因为信任这个朋友,最终还是安装了。几小时后,钱包被清空。事后才发现,朋友的账号早已被攻击者控制。高影响力的 KOL 同样是重灾区,攻击者创建高仿账号,利用公众人物的信誉诱导粉丝进入假活动、假空投、假投资群。对普通用户来说,难点不是判断一个陌生人是否可信,而是判断一个“看起来像熟人或名人”的账号是否已经被控制或仿冒。
招聘和面试骗局也更有针对性。攻击者会先通过“技术面试”“运营面试”“志愿者面试”等方式接触受害者,要求其共享屏幕、打开钱包、展示 DeFi 使用经验。表面上看,这是面试流程;实际上,攻击者是在记录钱包地址、持仓、常用协议和操作习惯。在我们观察到的一次真实案例中,攻击者通过面试的方式了解到受害者最近的交互协议以及偏好,随后针对他真实使用过的协议伪造空投页面、发送高度定制的钓鱼信息,最终骗取约 8.8 万美元。
值得警惕的两种新手法
第一类是假"2FA 安全验证"骗局
攻击者发送伪装成钱包官方的邮件,使用仅差一个字符的仿冒域名,再配合倒计时制造紧迫感,引导用户输入助记词来“完成验证”。这里需要反复强调一件事:任何要求输入助记词进行验证、认证、恢复、升级的页面,都是诈骗。助记词不是验证码,它就是资产控制权,任何正规钱包都不会以任何理由通过网页向用户进行索取。
第二类是业务流程欺诈
这类攻击看起来不像钓鱼,而像正常工作。攻击者以“确认公司法定名称”“外部审计”“代币归属确认”“合作资料补充”等业务场景为诱饵,投递伪装成 Word、PDF 或协作文档的恶意附件。一旦打开,恶意程序会伪装成系统更新,诱导用户输入系统密码,并申请摄像头、录屏、键盘监听等权限。这类攻击的目标不一定只是个人钱包。很多时候,攻击者真正想拿到的是办公终端、浏览器会话、密码管理器、云服务权限和项目内部系统访问权限。
OKX 实践:把用户保护前置到设备和访问入口
从用户侧攻击的变化看,只在链上做防护已经不够。很多损失并不是从一笔链上交易开始,而是从更早的位置开始:用户下载了恶意 App,安装了伪装插件,点击了钓鱼网站,或在被入侵的设备上继续完成签名和转账。因此,OKX 正在把用户保护从链上交易前置到设备、应用和访问入口。OKX 推出了安全扫描助手,帮助用户识别隐藏在设备中的风险应用,降低恶意软件、伪装应用、远程控制工具或剪贴板劫持程序带来的资产损失风险。截至发稿日,OKX 已累计完成超过 20 万次风险检测,发现超过 6 万次高风险应用,并引导用户进行卸载或处理。目前已覆盖Windows、Android系统,MacOS版本即将推出。
同时,针对钓鱼网站和恶意 DApp,OKX 也在用户访问疑似风险网址、连接钱包或发起交互等关键场景中进行风险识别与告警。截至发稿日,OKX 已累计拦截超过 1000 万次风险网站访问,帮助用户在输入助记词、连接钱包或签署交易之前,提前避开钓鱼风险。对用户来说,最好的安全提醒不是损失发生后的通知,而是在风险真正落到链上之前,提前多拦一步。OKX 希望通过设备风险检测、网址风险识别、DApp 风险提示和链上交易解析,把更多攻击拦在签名和转账之前。
第四章 · AI 如何重塑攻击:从内容伪造到"合成现实"
AI 对安全格局的改变,是上半年最深刻的结构性变化。它的影响不是单一的。AI 一方面让攻击者更容易生成钓鱼邮件、假网站、假客服话术和恶意代码;另一方面,也让声音、视频、身份和社群环境变得更容易伪造。更进一步,当 AI Agent 开始拥有资金或调用交易工具时,它自己也成了新的攻击目标。
新战场:当 Agent 开始接近资金与交易执行
在 OKX 看来,AI Agent 不只是新的风险来源,也可能成为 Web3 走向更多用户的重要入口。OKX 正在推进 Agentic Wallet,让用户可以通过 Agent 理解策略、管理链上操作,并在授权与确认的前提下完成更复杂的 DeFi 交互。
通过接入经过筛选的 DeFi 项目插件,Agentic Wallet 可以把 Swap、借贷、收益管理、跨链等原本需要多步完成的链上操作,整合到更自然的交互流程中。对很多普通用户来说,这能降低理解和使用链上金融的门槛,也让 Web3 服务更接近他们熟悉的产品体验。但也正因为 Agent 开始接近资产、权限和交易执行,它的安全要求会比普通应用更高。一个能帮助用户完成 DeFi 操作的 Agent,不能只关注“能不能执行”,更要回答“该不该执行”“用户是否真正理解执行后果”“工具调用是否被限制在安全范围内”。
最近发生的 Bankr 事件则让 AI Agent 风险变得很具体。根据 SlowMist 等机构披露,攻击者在激活某项 Agent 会员权限后,向 xAI 的 Grok 发送了一条用摩尔斯电码编码的提示词注入消息。Grok 将内容解码并转发给链上机器人 @bankrbot,后者把这条指令当作可信输入执行,最终在 Base 链上转移了约 15 万至 20 万美元。
虽然约 80% 的丢失资金后来被追回,但也足以说明,提示词注入不再只是模型安全讨论里的概念。当 Agent 可以调用钱包、交易、转账或其他敏感工具时,一条恶意输入就可能变成一笔真实交易。
引人深思的其实不只是 Agent 执行了什么指令,而是我们应该如何管控 Agent 的执行权限。对任何能够持有资金或发起链上操作的 Agent 来说,输入过滤、工具调用沙箱、权限分级、敏感操作二次确认和执行前验证,都应该是基础要求;而如何使这一切变得透明、无感,则是下一代 Agent 产品需要思考的重中之重。
工业化:攻击流程的流水线化
AI 大幅降低了内容生产与身份伪造的成本,令钓鱼者更容易批量生成网页、邮件、聊天话术和假身份;在高复杂度攻击中,AI 被嵌入社工、代码生成与环境伪装的关键环节。
一个典型是朝鲜 Lazarus 的子组织 HexagonalRodent:他们以高薪远程岗位、知名项目招聘为诱饵接触开发者,诱导其运行含后门的代码;调查显示,该组织大量使用 ChatGPT、Cursor 辅助生成代码与社工话术、用 AI 建站工具伪造公司官网与虚构高管身份,甚至用 AI 对自己的恶意代码做"自查"以规避检测。仅 2026 年第一季度,该组织就从超过 2700 个开发者系统中窃取了钱包数据。
AI 生成代码本身也带来了新问题。据 OtterSec 引述,佐治亚理工将 3 月 74 个 CVE 中的 35 个归因于 AI 生成代码;一次对约 1400 个"vibe-coded"应用的扫描,发现了 2038 个严重漏洞、400 多个暴露的密钥与 175 起个人信息泄露。
这些数字也揭示了:AI 生成的代码不能因为“功能可行”就进入生产环境。代码审计、密钥扫描、权限检查和测试覆盖,反而应该更严格。
终局:从"内容伪造"到"合成现实"
而 AI 对于钓鱼场景,最大的改变则是诈骗从单一内容的伪造,升级为一个完整、自洽、可持续运营的虚假环境——"合成现实"(Synthetic Reality)。
Check Point 披露的“楚门的世界”行动中,攻击者把受害者引入一个私人投资群。群里有 AI 生成的“投资专家”,也有大量 AI 扮演的“投资者”。这些角色持续发布分析、晒收益,并根据受害者语言实时互动。受害者面对的不是一个骗子,而是一个看起来有人聊天、有人赚钱、有人背书、有人跟进的完整环境。
新加坡警方披露的一起案件则更为极端:诈骗团伙冒充政府高官,将受害者引入一场精心设计的 Zoom 会议,会议中同时出现了 AI 生成的总理、总统、金管局代表等多个虚拟形象,配合保密协议与后续的资金安排,构建出一个极具权威性的完整场景,最终致使受害者损失约 490 万新元。
这标志着攻击的目标发生了根本转变:攻击者要欺骗的,不再是你对某一条信息的判断,而是你对整个环境真实性的认知。在这样的时代,传统的"识别可疑信息"式防御正在失效。
OKX 实践:把 Agent 安全做在插件准入和交易执行之前
以近期的 Bankr 事件为例,攻击者用一条摩尔斯电码编码的提示词注入消息骗过了 Agent 的判断,最终驱动它发起了一笔真实的链上转账。这类事件揭示了一个现实:Agent 的"大脑"是可能被欺骗的。它可能被提示词注入误导,可能调用了有问题的插件,也可能只是自身逻辑不够严谨。正因如此,OKX 不会把安全的全部重担压在 Agent 自身的判断上。无论一笔链上交易是如何生成的,OKX 都会在它被签名、广播之前进行一次独立的风险检测,这样即使 Agent 的判断被提示词注入或恶意插件劫持,交易也无法在用户不知情的情况下转移资产。风险的最后一道防线,不应取决于 Agent 是否足够聪明,而应在交易真正上链的那一刻得到兜底。
为了让这道防线可复用,OKX 也在把自身积累的链上风险识别能力进一步模块化。围绕 Agent 执行链上操作时最关键的几个问题——"这笔交易会改变哪些资产""目标合约和代币是否存在风险""授权范围是否异常""模拟执行结果是否符合用户意图"——OKX 将底层的资产变动解析、交易安全模拟、代币风险分析、地址风险识别等能力聚合为可复用的安全 skill,并向开发者开放。一旦其中任何一项检测判定存在风险,OKX 会要求用户二次确认,或直接拦截该交易。
同时,我们也明白,Agentic Wallet 的安全不能只发生在交易执行的最后一步。只要 Agent 能接入插件、读取上下文、调用工具并组织链上交易,它就可能面对提示词注入、上下文投毒、恶意插件、越权工具调用和供应链攻击等风险。任何一个环节被污染,都可能被放大成真实的资产损失。因此,OKX 在 Agentic Wallet 的插件接入上建立了准入审核和定期巡检机制。对于接入 Agentic Wallet 的 DeFi 插件,OKX 会从代码安全、权限范围、工具调用边界和外部依赖等多个维度进行检查,降低恶意代码、异常权限和供应链投毒带来的风险。插件上线后,OKX 也会持续进行巡检和风险监控,避免插件在后续版本更新中引入新的安全问题。
我们希望更多开发者在构建 Agent 应用时,不需要从零开始搭建链上安全能力。Agent 可以更聪明地组织交易,但它也必须更谨慎地执行交易。只有当插件准入、工具调用、交易模拟、风险分析和用户确认形成完整闭环,Agentic Wallet 才能真正把复杂的 DeFi 操作带给更多用户,而不是把复杂风险也一并带过去。
第五章 · 安全建议
复盘 2026 年上半年的攻击事件,会发现很多损失看起来路径不同,但最后都落在几个关键瞬间:有人签了一笔没看懂的交易,有系统给了过大的权限,有团队信任了错误的数据源,有用户相信了一个伪装得足够真实的人。
所以,安全建议不应该只是“提高警惕”四个字。对项目方和用户来说,更有用的是把防线前移:在签名前、授权前、执行前、相信对方之前,多一道验证。
OKX 建议把上半年的教训浓缩成三句话:
看懂再签,避免单点风险,先验证再相信。
第一,看懂再签
很多攻击并不是因为签名人没有参与,而是因为签名人没有真正理解自己签了什么。Drift 事件就是典型案例。攻击者没有直接偷走私钥,而是诱导签署了未来可以被利用的管理交易。签署时看起来没有立即影响,不代表未来不会造成损失。尤其是 durable nonce、预签交易、多签授权、合约升级、Owner 变更、Minter 权限、Delegate 操作,这些交易一旦被误签,后果可能远超一笔普通转账。
对项目方来说,关键交易不能只看“谁签了”,还要看“签的人是否看懂了”。多签、管理员操作、合约升级、跨链配置、预言机修改,都应该具备清晰的交易解析、模拟结果和复核流程。对于大额资产流出、权限变更、阈值调整等操作,应设置 timelock、二次确认和异常告警。对用户来说,也要养成一个习惯:看不懂,就不要签。如果钱包页面无法说明这笔交易会转走哪些资产、授予什么权限、调用哪个合约、是否存在无限授权或异常风险,就应该停下来。真正安全的签名,不应该只是一串 hash 或一段无法理解的 calldata,而应该让用户知道自己正在做什么。
这也是 OKX 持续投入交易解析的原因。我们希望用户看到的不只是“确认”按钮,而是交易背后的真实意图。
第二,避免单点风险
上半年很多大额损失,本质上不是某一个 bug 被利用,而是某一个环节权限太大、太集中,一旦被攻破,就足以单独决定资金的去向。
KelpDAO 暴露的是验证路径的单点风险,Resolv Labs 暴露的是云端密钥的单点风险;多起私钥泄露与设备入侵事件则进一步说明,只要关键权限集中在少数账户、少数设备或少数服务里,攻击者往往只需攻破薄弱环节,就能拿走大量资金。对项目方来说,关键路径的设计应该默认保守,核心原则是:不让任何单一环节能独立决定资金能不能出去。不要让一个 RPC、一个 DVN、一个价格源、一把云密钥、一个管理员地址成为决定资金流向的唯一开关。权限变动、铸币、提款、升级等关键操作,都应该拆分权限、设置阈值、加入限流与异常监控,让任何一次异常都需要跨越多道独立的关卡,而非一路畅通。云端密钥、CI/CD 凭证、MPC 节点、热钱包,也都应该按其资金控制权来分级管理,而不是当成普通技术配置。
对用户来说,同样的逻辑也适用。不要用同一个钱包保存全部资产、又频繁参与各种 DApp 交互——大额资产与日常交互钱包应当分开,让单次失误的波及范围被控制在最小。不常用的授权要定期撤销;遇到无限额度授权、NFT 全量授权、Permit / Permit2、委托 等操作时尤其谨慎。很多攻击并不会在一开始就转走资产,而是先拿到授权,等用户放松警惕后再动手。
关键在于,不要让单一环节的失守就能直接决定你所有资金的命运。攻击者得手所需跨越的独立关卡越多,单点被攻破后的破坏面就越小。这不是安全洁癖,而是 Web3 里最基本的风险控制。
第三,先验证再相信
2026 年上半年,攻击者越来越少依赖“粗糙的假链接”,而是开始利用用户已经相信的东西:朋友账号、搜索结果、应用商店、会议软件、招聘流程、KOL 身份、甚至视频里的“真人”。
AI 让这一点变得更危险。声音可以被克隆,视频可以被伪造,聊天语气可以被模仿,整个投资群、会议室、客服流程都可以被搭出来。未来很多骗局不会像骗局,它会像一次正常面试、一次合作沟通、一次安全验证、一次朋友邀请,或者一次项目会议。
对项目方来说,任何涉及资金、权限、代码执行和部署流程的请求,都不应该只通过单一渠道确认。视频会议不是身份证明,熟人账号也不是身份证明。关键操作必须通过可信的带外渠道复核,例如已知电话、内部系统、硬件签名流程、多人确认机制,而不是只相信聊天窗口里出现的人。
对用户来说,也要记住几条底线。任何要求输入助记词的页面,都是诈骗。任何要求远程控制、共享屏幕、安装陌生会议软件、执行终端命令的请求,都应该先停下来。任何涉及转账、授权、空投领取、账户恢复、安全验证的操作,都应该从官方渠道重新确认,而不是沿着对方给的链接继续走。
在 AI 时代,安全不再只是识别“这条信息像不像假的”,而是要先确认“这个人、这个入口、这个流程是不是真的”。
把安全做在损失发生之前
这三条建议背后,其实是同一个方向:不要等资金已经转走,才开始重视安全。
项目方需要把风险控制前置到签名、权限、部署、跨链和密钥管理流程里。用户需要把判断前置到连接钱包、输入助记词、安装软件、签名授权之前。钱包、平台和安全产品也应该承担更多责任,把复杂的链上风险翻译成用户能看懂的提醒,在风险真正落到链上之前多拦一步。
OKX 也会继续沿着这个方向投入:通过交易解析,让用户在签名前看懂风险;通过设备安全防护和网址风险识别,把钓鱼和恶意软件拦在链上交互之前;通过 KYS 风险能力,识别异常地址、恶意代币、高危授权和可疑交易;通过 Agentic Wallet 的插件准入、工具调用沙箱和交易模拟,让 Agent 在帮助用户完成复杂操作的同时,不把复杂风险也带给用户。
安全不是要求每个用户都成为安全专家。真正好的安全产品,应该在用户最容易出错的那一步,把风险讲清楚,把危险挡下来,把选择权交还给用户。
致谢与数据来源
本报告的行业数据与案例,得到了以下合作伙伴的支持:慢雾(SlowMist)、OtterSec。
免责声明:本报告仅供行业参考,不构成任何投资、法律或合规建议。所引损失数据基于事件发生时的资产价格估算,因披露不全等因素,实际损失可能不同于所列数字。
