Web3黑客攻击在2026年重新成为市场的核心风险。Tiger Research在最近的报告中分析称,仅4月份就报告了12起黑客事件,特别是针对人员的"社会工程学"攻击占据了2026年第一季度总损失金额的74.7%。报告诊断认为,相较于代码漏洞,攻击拥有权限的人员已成为更高效的攻击手段,这再次暴露了Web3行业的结构性脆弱性。
报告指出,当前的趋势并非简单的个别事故重复。连接波卡和以太坊的桥接协议HyperBridge发生了伪造请求未经验证即获通过,导致在以太坊链上未经授权发行了约10亿个桥接DOT的事故。公布的损失规模为250万美元,但仍有追加统计的可能性。在此之前,Drift Protocol遭遇了2.957亿美元规模的黑客攻击。该事件被归类为一起精妙的社会工程学案例,攻击者并非利用智能合约缺陷,而是在建立长期信任关系后窃取了治理权限。
这种攻击方式的变化在数据上也得到了证实。根据Tiger Research的数据,社会工程学攻击在全部黑客损失金额中的占比从2021年的28.7%上升至2025年的64.3%,并在2026年第一季度进一步攀升至74.7%。相反,直接针对代码漏洞的攻击的相对比重正在下降。这意味着,尽管区块链行业一直以公开代码和链上透明度为优势,但实际攻击者却将人视为比系统更容易的入侵途径。
这与传统产业的网络安全趋势也相吻合。正如外部统计显示2025年传统企业黑客案例的70%基于社会工程学一样,Web3也正受到相同攻击模式的影响。然而,差异在于事故后的应对结构。传统金融领域会伴随账户冻结、转账取消、调查机构介入、保险及法律赔偿程序,但在Web3中,交易完成的瞬间资金即在链上即时转移,实际上难以逆转。这正是从攻击者角度来看,Web3成为更具吸引力的目标的原因。
问题在于,连追回损失的可能性也很低。报告指出,2020年之后,DeFi黑客损失资金的年度平均追回率停留在10%以下。除了2021年Poly Network黑客攻击中攻击者主动归还6.11亿美元这一特殊案例外,大多数事件的实质恢复都极为有限。此外,随着像朝鲜Lazarus集团这样的国家级组织,以及利用混币器和跨链桥进行资金洗钱手法的日益复杂化,资金追踪和追回变得更加困难。
即使是同样的黑客攻击,能否生存也因结构而异。典型案例是,2025年Bybit虽然遭遇了15亿美元规模的黑客攻击,但基于交易所间的协作和充足的准备金,得以在没有造成投资者损失的情况下继续运营。中心化交易所们准备了所谓的SAFU基金等单独的应对机制,以应对紧急情况。相反,DeFi项目在资产流出的瞬间,其选择余地急剧缩小。虽然与攻击者谈判被提及为现实的替代方案,但对于国家支持的黑客组织,连这也难以奏效。
最终,Web3黑客攻击正超越技术问题,演变为行业信任问题。机构投资者高度评价区块链和DeFi在资产管理效率化、新收益模式、24小时运营市场方面的优势,但反复发生的黑客攻击和低追回率,却成为阻碍其正式进入的核心壁垒。这意味着,很难期待市场参与者仅凭"去中心化"这一理念就愿意承担风险。
Tiger Research诊断认为,Web3行业要迈向下一阶段,仅靠技术优势是不够的。在黑客攻击反复发生、追回率低于10%的现实下,必须首先建立以事故为前提的应对结构和负责任的运营体系。能否不再将Web3黑客攻击视为例外事件,而是作为常态风险来接受,并构建出能够同时满足投资者保护和机构信任的安全装置,预计将成为未来行业扩张的分水岭。


