2025年,Web3平台遭受了高达39.5亿美元的损失,与前一年相比大幅增加。Hacken的一份新报告强调,这些损失中超过一半直接与朝鲜威胁行为者有关,而导致损失的主要原因是密钥管理不善和运营安全漏洞,而非简单的编码错误。
主要发现
-
2025年Web3总损失约为39.5亿美元,比2024年增加了11亿美元。
-
与朝鲜有关的威胁行为者占总被盗资金的一半以上。
-
访问控制故障和运营安全崩溃造成的损失为21.2亿美元,远高于智能合约漏洞造成的损失。
-
Bybit泄露事件,单次盗窃近15亿美元,是记录在案的最大盗窃事件,也是导致总体损失的主要原因。
代码之上的访问控制
Hacken 2025年度安全报告揭示了一个令人担忧的趋势:访问控制故障和更广泛的运营安全漏洞造成了约21.2亿美元的损失,占总损失的近54%。这与归因于智能合约漏洞的5.12亿美元形成了鲜明对比。报告强调,系统性运营风险,如弱密钥、签名者泄露和不充分的离职流程,是造成最严重和无法挽回损失的主要原因。
监管滞后与行业实践
尽管主要司法管辖区的监管机构已经明确了基于角色的访问控制、安全入职和机构级托管解决方案等安全要求,但许多Web3公司仍在沿用不安全的做法。Hacken Extractor法务主管Yehor Rudystia指出,常见问题包括在员工离职后未能撤销开发者访问权限、使用单一私钥进行协议管理以及缺乏强大的端点检测和响应系统。Rudystia强调了定期渗透测试、事件模拟、托管控制审查和独立审计的重要性,特别是对于大型交易所和托管机构。
迈向硬性要求
Hacken预计,随着监管机构从软性指导转向强制性要求,安全标准将进一步收紧。Hacken联合创始人兼首席执行官Yevheniia Broshevan强调,行业有机会通过采用明确的专用签名硬件协议和实施必要的监控工具来提升其安全基线。报告还呼吁监管机构和执法部门将朝鲜威胁行为者的行动手册视为一项具体的监管关注点,主张实时威胁情报共享和针对网络钓鱼式访问攻击的威胁特定风险评估。
来源
-
与朝鲜有关的盗窃和糟糕的密钥安全主导了Web3损失:Hacken — TradingView新闻,TradingView — 追踪所有市场。
本文借助人工智能技术支持,参考多个权威来源编写而成。最终内容已由BlockzHub编辑团队进行全面审查和编辑,以确保准确性、清晰度和连贯性。原始报道来源在适当且必要时均予以注明。本文中表达的观点不一定代表BlockzHub的官方立场或观点。本文仅供信息参考,不应被视为财务或专业建议。投资涉及风险,在做出任何投资决策之前,您应咨询合格的财务顾问。
