如果程式碼審計已經做得很好,為什麼駭客損失金額不降反升?
審計確實讓「找程式漏洞」變難了,這也是為什麼程式碼漏洞造成的損失佔比降到一成左右。但攻擊者沒有因此放棄,而是把資源轉往投資報酬率更高的目標——也就是人與流程。審計能檢查的是「這段程式碼邏輯有沒有錯」,但審計無法檢查「這名開發者的筆電會不會被植入惡意腳本」或「這位多簽簽署者會不會被說服簽下一筆看似例行的交易」。當程式碼這道防線越築越高,攻擊者自然會去找防線比較低矮的地方。
這也是為什麼總損失金額(13.1億美元)沒有隨審計普及而顯著下降——防禦升級了一塊,攻擊者就轉去打另一塊。
Drift Protocol 花了六個月鋪陳的攻擊,為什麼防不勝防?
因為這類攻擊利用的不是技術漏洞,而是「建立信任」這個正常且必要的商業流程。攻擊者偽裝成量化交易機構,在會議上跟協作者建立真實的專業關係,甚至存入超過100萬美元的資金來取信於團隊——這些行為本身完全合法,跟真正的商業夥伴幾乎無法區分。等到信任建立起來、協作者放下戒心,才會出現複製惡意程式碼倉庫或測試偽裝應用這類真正的攻擊動作。
對防禦方而言,這意味著單純的技術檢測(掃描惡意程式碼)已經不夠,還需要對「新建立的商業關係」本身保持一定程度的驗證與分散風險意識,例如不要讓單一外部聯絡人同時取得程式碼庫存取權與治理簽署權限。
這份數據對一般散戶投資人有什麼實際參考價值?
最直接的參考價值,是重新調整「安全」的判斷標準。過去投資人可能會問「這個專案有沒有審計報告」,現在更該問的是操作面問題:團隊的多重簽名門檻是幾對幾、有沒有強制時間鎖、開發權限是集中在少數人身上還是有分散機制、團隊有沒有公開說明過如何管理內部存取憑證。
這些問題不會出現在大多數審計報告裡,卻正是 Drift Protocol、Kelp DAO 這類事件真正的破口所在。
未來這個趨勢會持續下去嗎?防禦方有機會扭轉嗎?
短期內這個趨勢很可能持續,因為經濟誘因沒有改變——只要「攻擊人比攻擊程式碼更划算」,理性的攻擊者就會持續往這個方向投入資源。但這不代表防禦方束手無策。CertiK 與 TRM Labs 的報告本身就是防禦升級的一部分:把攻擊模式量化、公開,能幫助團隊把資源從單純的程式碼審計,重新分配到治理流程審查、金鑰儀式規範、以及對協作者裝置與外部聯繫的持續監控上。
產業要真正扭轉這個趨勢,關鍵不在於再多做一次審計,而在於把「操作安全」提升到跟「程式碼安全」同等重要的位置。
如果你以為駭客攻擊加密貨幣專案,主要靠的是找出智能合約裡的程式漏洞,2026年上半年的數字會讓你重新想一次。根據 CertiK《Hack3d》2026年上半年報告,整個產業因安全事件損失超過13.1億美元,但傳統定義的程式碼漏洞攻擊只佔其中約1.52億美元,涉及204起事件——聽起來事件數量最多,但造成的損失只佔整體的一成出頭。真正吃掉最多資金的,是錢包/權限入侵:33起事件,卻捲走了4.45億美元,平均每起損失高達1300萬美元,是所有攻擊類型裡單筆損失最高的一類。緊追在後的是釣魚與社交工程,63起事件造成3.66億美元損失。
這個轉變背後有清楚的經濟邏輯。過去幾年,智能合約審計產業快速成熟,主流協議上線前至少會經過一輪甚至多輪智能合約審計,讓明顯的程式碼漏洞越來越難找。CertiK 執行長 Ronghui Gu 在受訪時的講法很直接:與其花好幾個月時間去挖一個隱晦的重入攻擊漏洞,不如直接對一名握有專案雲端權限的開發者下手——後者可能只需要幾週的社交工程鋪陳,卻能一次捲走上億美元。TRM Labs 在同一時期發布的年度報告也呈現類似趨勢:2025年全年被竊金額中,有76%(約22億美元)來自基礎設施類攻擊,而非傳統的智能合約漏洞;攻擊事件數量從2024年的410起腰斬到約200起,但平均單筆損失卻從約500萬美元翻倍到近1500萬美元——駭客做的事情變少了,但每一次出手都更精準、更致命。
2026年上半年最大的兩起事件,都不是傳統意義上的「程式碼被找到漏洞」。Kelp DAO 在4月遭遇的2.92億美元跨鏈橋事件,問題出在橋接機制的操作與驗證流程,而不是單一合約函式裡的邏輯錯誤。幾乎同一時間發生的 Drift Protocol 2.85億美元事件更具代表性——攻擊者花了將近半年時間,從2025年秋天開始在加密貨幣會議上接觸 Drift 的協作者,偽裝成量化交易機構,建立信任、開設金庫、進行看似正常的整合討論,最終誘使協作者複製一個植入惡意腳本的程式碼倉庫,並說服另一名協作者透過 Apple TestFlight 測試一款偽裝的錢包應用。整起攻擊真正執行提款只花了約12分鐘,但鋪陳的社交工程準備了將近六個月。這兩起事件加總起來就超過5.7億美元,卻沒有一行「有漏洞的智能合約程式碼」需要被追究。
值得注意的是,釣魚式攻擊的事件數量其實從132起降到63起,幾乎腰斬,但損失金額只下降了一成左右。CertiK 的報告指出,光是四起社交工程行動就貢獻了3.1億美元,占全部釣魚損失的85%——換句話說,攻擊者不再廣撒網式地對一般用戶發動小額詐騙,而是把資源集中在少數幾個高價值目標上,一次得手就是數千萬美元起跳。這跟過去人們對「釣魚網站」的刻板印象已經有落差:對手不是隨機的腳本小子,而是有組織、有耐心、願意花數月時間鋪陳單一目標的專業行動,其中不少被追蹤與北韓國家支持的駭客組織有關。
如果你的資安投資還停留在「審計過就安全」的思維,這份數據是一記警鐘。多重簽名錢包的簽名者本人、握有部署權限的開發者、雲端基礎設施的存取憑證,已經取代智能合約程式碼,成為攻擊者投資報酬率最高的目標。這意味著防禦重心也必須跟著轉移:光靠審計報告不夠,團隊還需要嚴格的金鑰儀式管理、對治理流程中的時間鎖與多方核准機制保持警惕、對任何「看似例行」卻涉及權限異動的簽署請求提高懷疑,以及對協作者裝置與開發環境的持續監控。
如果你把資產放在某個 DeFi 協議或交易所,「這個專案有沒有經過審計」已經不是唯一該問的問題。更值得留意的是:這個團隊的多重簽名門檻設得夠不夠高?治理提案有沒有強制時間鎖?團隊有沒有公開揭露過內部權限管理的作法?這些操作面的細節,往往比審計報告裡的技術細節,更能預測一個專案會不會成為下一個 Drift Protocol。