#Web3SecurityGuide Web3安全現狀:威脅來源與你需要知道的事 - 2026年4月9日
2026年第一季度已經清楚顯示一件事:Web3生態系統面臨的威脅性質正以比大多數協議和用戶準備的速度更快地演變。損失不再僅由巧妙的智能合約漏洞所主導。遊戲已經改變,而且改變得非常劇烈。
根據Sherlock 2026年第一季安全報告,社交工程和釣魚攻擊如今佔據了整個季度總資金損失的84%。這不是四捨五入的誤差。這是攻擊者運作方式的結構性變化。獨自尋找Solidity合約中的重入漏洞的孤獨程序員時代仍然存在,但已不再是主要威脅。主要威脅是人為操控。
本季度最大的一起事件是4月1日發生的Drift Protocol漏洞,造成約$285 百萬美元的損失。TRM Labs將此次攻擊歸因於與朝鮮相關的行動者,這類國家支持的團體曾經造成歷史上一些最具破壞性的加密貨幣盜竊事件。這單一事件幾乎使本季度的DeFi協議總損失翻倍。以規模來看,這是Solana歷史上第二大漏洞,僅次於2022年價值$326 百萬美元的Wormhole橋接攻擊。Drift攻擊的一個重要組成部分是社交工程,而非純粹的技術漏洞。有人,在操作鏈的某個環節,被操控了。
在一月初,另一宗幾乎完全由社交工程驅動的$282 百萬美元事件,成為第一季度人為因素損失的主要部分。兩起事件都涉及人為妥協,而非純粹的代碼層面失誤。這應該向每