CertiK Hack3D 报告:2026 上半年 Web3 损失超 13 亿美元,攻击正加速向高价值目标集中7 月 6 日,全球最大的 Web3 安全公司 CertiK 发布《Hack3D:2026 年上半年报告》。报告显示,2026 年上半年,Web3 生态共发生 344 起安全事件,累计损失约 13.2 亿美元。表面来看,这一数字较 2025 年同期下降 46.8%;然而,如果剔除去年同期 Bybit 遭遇的 14.5 亿美元超大规模安全事件影响,今年上半年损失规模实际上同比增长约 28%。
报告认为,市场容易将损失规模下降解读为安全环境改善,但从事件数量、单次攻击影响力以及攻击模式变化来看,Web3 行业正在面临更加复杂且持续升级的安全挑战。
安全损失下降背后:风险并未减少
2025 年 2 月发生的 Bybit 事件曾造成约 14.5 亿美元损失,占当年上半年全部损失的近六成,对整体统计结果产生了显著影响。
在剔除这一异常事件后,2025 年上半年实际损失约为 10.3 亿美元,而 2026 年上半年损失达到 13.2 亿美元。即便考虑到约 1.2 亿美元被冻结或追回资金,调整后的实际损失仍高达约 12 亿美元。
此外,从时间跨度来看,攻击活动的基线正呈现逐季加剧的趋势。第二季度的安全事件数量从去年的 145 起大幅攀升至 194 起,同比增长达 34%。第二季度单起事件的损失中位数也同比大幅增长 60.6%,达到了约 16.9 万美元,这意味着即便是日常发生的中小型攻击,其单次破坏力也在显著放大。
钱包安全成为最大的资金风险来源
与过去几年智能合约漏洞长期占据主要风险来源不同,2026 年上半年,钱包被盗已经成为造成资金损失最大的攻击类型。
报告显示,上半年共发生 33 起钱包被盗事件,累计损失约 4.5 亿美元,占全部损失的三分之一以上。虽然事件数量并不多,但单次事件平均损失超过 1,340 万美元,远高于其他攻击类别。
其中,4 月发生的 Drift Protocol 事件单独造成约 2.9 亿美元损失,成为上半年最严重的安全事件之一。
CertiK 认为,这反映出攻击者正在将目标从单纯的智能合约漏洞转向密钥管理系统、多签钱包以及机构级基础设施,通过少量高价值攻击获取更大的经济回报。对于持有大量链上资产的协议和机构而言,私钥管理、多签架构以及运营层面的安全措施正成为最关键的防线。
钓鱼攻击减少,但变得更加致命
相比往年,网络钓鱼攻击的数量正在下降,但其造成的破坏力却在显著提升。
2026 年上半年共发生 63 起钓鱼攻击事件,较 2025 年同期下降超过 50%。然而,同期损失金额仅下降约 10.8%,仍达到约 3.7 亿美元。
CertiK Hack3D 报告指出,这意味着攻击者策略正在发生变化:过去,钓鱼攻击更多依赖大规模撒网式欺诈;如今,攻击者正将资源集中于高净值个人、机构投资者以及掌握大量链上资产的目标,通过更复杂的社会工程学攻击提高单次攻击收益。
数据显示,仅 4 起社会工程学攻击就造成约 3.1 亿美元损失,占全部钓鱼攻击损失的近 85%。其中,2026 年 1 月发生的一起跨链社会工程学攻击造成约 2.9 亿美元损失,成为近年来最严重的钓鱼攻击事件之一。
老旧代码正在成为新的攻击目标
另一项值得关注的趋势是,攻击者开始重新审视大量已经运行多年的智能合约。
2026 年上半年,代码漏洞相关事件达到 204 起,累计损失约 1.5 亿美元,是所有攻击类型中数量最多的一类。特别是在第二季度,代码漏洞事件数量从第一季度的 78 起上升至 126 起,增长明显。
报告指出,越来越多攻击开始针对长期运行、部署多年后从未重新审计的老旧代码库。随着自动化安全研究工具和 AI 辅助分析能力不断提升,攻击者能够以更低成本发现历史代码中的潜在风险。
这一趋势意味着,项目上线并不意味着安全工作的结束。对于长期运营的协议而言,定期重新审计正在从可选项逐渐变为必要项。
超大规模攻击仍主导行业损失
从个案来看,上半年两起重大安全事件贡献了接近一半的行业损失。
4 月发生的 Kelp DAO RPC 基础设施攻击造成约 2.91 亿美元损失;同月发生的 Drift Protocol 事件造成约 2.85 亿美元损失。两起事件合计损失约 5.77 亿美元,占上半年总损失的 44%。
CertiK 认为,虽然行业整体损失数据往往受到少数极端事件影响,但更值得关注的是高价值攻击事件正在变得越来越频繁。
与过去相比,攻击者不仅攻击更加精准,单次攻击造成的经济影响也在持续扩大。报告显示,2026 年上半大额安全事件占比已明显高于历史同期水平。
洗钱网络持续升级,国家级攻击威胁仍然存在
除了攻击本身,报告还观察到攻击后的资金转移活动正在变得更加复杂。
在已完成洗钱的案例中,Tornado Cash 仍然是最常见的匿名化工具,但跨链协议、多路径洗钱以及组合式资金转移方式正在快速增长。对于数亿美元规模的大型攻击事件而言,传统混币工具已经难以满足需求,跨链基础设施正逐渐成为新的洗钱通道。
与此同时,朝鲜背景黑客组织仍被认为是 Web3 生态中最具威胁性的攻击力量之一。
CertiK Hack3D 报告指出,相关组织的攻击方式已经从传统漏洞利用扩展至供应链攻击、开发环境渗透、社会工程学攻击以及机构级基础设施攻击,其目标也越来越集中于交易平台、多签管理体系以及关键运营人员。
结语
尽管 2026 年上半年 Web3 行业总损失较去年同期出现下降,但这一变化更多源于统计基数的影响,而非安全环境的改善。
从钱包被盗超过代码漏洞成为最大损失来源,到高价值钓鱼攻击持续增加,再到老旧代码和机构级基础设施成为新的重点攻击目标,攻击者正在不断调整策略并提升攻击效率。
对于整个行业而言,风险并未消失,而是在向更加复杂、更具针对性的方向演化。
报告全文:https://indd.adobe.com/view/c59cf37b-d6b7-4b66-ae15-38352140c671“人是最薄弱的环节”……Certik警告称,物理性攻击威胁加密货币生态系统2025年,加密货币生态系统中"扳手攻击(wrench attack)"已超越实质性的信息安全威胁,演变为一种结构性的、物理性的风险因素。CertiK Research在近期发布的报告中分析指出,通过物理胁迫夺取数字资产的行为,已演变为高度组织化犯罪网络的战略武器。其中欧洲占据了全球案例的40%以上,法国超越美国,成为最危险的国家。这表明对于加密货币持有者而言,物理暴力已不再是偶发事件,而成为一个核心的风险向量。
2025年全年发生的扳手攻击总计72起,较2024年的41起激增近75%。其中绑架案达25起,占总数的35%;身体暴力袭击案例为14起,较前一年增长了250%。根据CertiK Research的分析,这些攻击已不再是简单的盗窃或偶发性犯罪,而是发展为针对特定目标、经过长期缜密事前规划的有组织行动。其威胁对象正迅速从高净值个人或加密货币企业高管,扩展到家人、熟人乃至场外交易者。
案例分析显示,2025年1月发生在法国的Ledger联合创始人大卫·巴朗特绑架案,极端地揭示了此类犯罪的残酷性与精密性。当时绑匪索要1000万欧元赎金,并将施暴过程拍摄成视频传播,最终在法国特种部队的营救行动中才得以脱险。同期在奥地利和阿联酋也发生了伴随酷刑与谋杀的加密货币劫持犯罪,这显示出物理安全措施也面临失效的严重威胁级别。
扳手攻击的特征在于,其攻击目标并非数字资产本身,而是持有资产的"人"。随着加密货币钱包安全性的增强,针对人而非技术的胁迫手段,已成为一种现实且实用的攻击途径。报告指出,攻击者常伪装成快递员或公共机构人员,或利用伪装成恋爱、投资机会的蜜罐(Honey Pot)手法,将受害者诱骗至特定地点。此时,被选中的目标往往是那些与家人有心理纽带的人物,或是通过社会工程学信息和开源情报(OSINT)被判定为安全水平较低的个人。
实际被劫持的加密货币资产,仅2025年估计就至少达4090万美元,CertiK Research提出,若计入未报案或私下达成协议的案件,实际金额可能远超此数。除了财务损失,受害者遭受的心理冲击和声誉损害也极为巨大,行业内选择保持匿名或停止公开活动的创业者与高净值人士正急剧增加。
这一趋势要求加密货币安全环境进行根本性转变。以单一密钥或种子安全为中心的范式在物理胁迫面前已显无力,建立多重签名(multi-sig)、时间锁(time-lock)合约、包含虚假资产的诱饵钱包等生存性防御体系,已成为亟待构建的应对策略。报告尤其强调,需要在家庭或组织层面构建运营安全(OpSec)结构,并最小化日常数字痕迹。
以2025年为起点,物理攻击在加密货币生态中已不再是边缘因素。超越技术攻击、精准瞄准人类弱点的"扳手攻击",正指向区块链技术严密安保体系中最薄弱的一环——人。CertiK Research预测,2026年之后,此类攻击将与基于人工智能的社会工程学、深度伪造、自动化蜜罐网络等结合,具备更高的强度与扩展性。最终,现在已到了必须在加密货币安全的核心,不仅考虑"技术",还需综合考量"人"这一单一故障点的时刻。
2026 年,那些即将发生的加密公司 IPO撰文:David,深潮 TechFlow
2025 年,加密公司在美股市场筹了 34 亿美元。
Circle 和 Bullish 各融超过 10 亿,Gemini 纳斯达克首日涨 14%。到了 2026 年 1 月,BitGo 在纽交所敲钟,首日涨 24.6%,市值 26 亿美元。
这些先行者证明了一件事:华尔街愿意为合规的加密基础设施买单。
2026 年的管道更粗。Kraken、Consensys、Ledger 都在排队上市,估值从几十亿到两百亿美元不等。连做安全审计的 CertiK 也在达沃斯宣布了 IPO 计划。
交易所、钱包、托管、安全...... 加密行业的「卖水人」正在集体走向公开市场。
这些公司什么时候上,估值多少,风险在哪?我们逐个来看。
1. Kraken,200 亿美元的合规样本
预估市值:200 亿美元
预估时间:2026 年上半年
Kraken 是加密行业最老的交易所之一,2011 年成立,比 Coinbase 还早一年。但它上市的时间点比 Coinbase 晚了五年。这段时间差里,它经历了 SEC 起诉、和解谈判、业务整顿,最终在 2025 年 3 月拿到了 SEC 撤诉的结果。
财务数据也很扎实:
2024 年收入 15 亿美元,调整后 EBITDA 超过 4 亿美元。2025 年 Q3 单季收入 6.48 亿美元,同比涨 50%。平台管理资产 593 亿美元,季度交易量 5768 亿美元。
2025 年 11 月,Kraken 完成 8 亿美元 pre-IPO 融资,估值 200 亿美元。投资者名单包括 Citadel Securities、Jane Street、DRW。这些传统金融的顶级做市商进场,意味着他们在赌加密交易所会变成金融基础设施的一部分。
同月,Kraken 秘密提交了 S-1。目标是 2026 年上半年上市。
如果成功,它将成为继 Coinbase 之后第二家在美股上市的主流加密交易所,也是第一家在「后 Gensler 时代」走完完整上市流程的公司。
2. Consensys,MetaMask 的母公司想上市
预估市值:70 亿美元(2022 年估值)
预估时间:2026 年中
Consensys 拥有加密行业最有价值的几个产品:MetaMask 钱包 3000 万月活、Infura 节点服务撑着大多数以太坊 dApp 的底层、还有 Linea L2 网络。它是以太坊生态的「管道工」,几乎所有开发者都在用它的工具。
公司由以太坊联合创始人 Joseph Lubin 创办,2022 年融资 4.5 亿美元时估值 70 亿美元。现在它正在和摩根大通、高盛合作筹备 IPO,目标是 2026 年中期。
招股书预计会重点展示 MetaMask Swaps 的收入。这项功能让用户在钱包内直接交易代币,每笔收 0.875%的费用。2025 年,MetaMask 还加入了原生比特币支持,从纯 EVM 钱包扩展到多链钱包,试图把用户留在自己的生态里。
Consensys 上市的悬念在于,它同时在做 MASK 代币和 IPO,这两件事怎么协调?代币持有者和股东的利益会冲突吗?这个问题可能成为加密公司治理的一个新案例。
3. Ledger,硬件钱包想讲软件的故事
预估市值:40 亿美元
预估时间:2026 年
Ledger 卖出了 600 多万台硬件钱包,为用户托管超过 1000 亿美元的比特币。但它不想只做「卖设备的」。
这两年 CEO Pascal Gauthier 频繁出现在纽约。他跟投资人讲的故事是:Ledger 要成为「自托管领域的苹果」。
转型的关键是 Ledger Live,一个把硬件钱包、软件钱包、Staking、DeFi 交互整合在一起的应用。从卖硬件变成卖订阅服务,从一次性收入变成经常性收入。
这个故事华尔街买账了。
1 月 23 日金融时报报道,Ledger 正在和高盛、Jefferies、巴克莱谈纽交所 IPO,目标估值超过 40 亿美元。这个数字是 2023 年 15 亿估值的近 3 倍。
支撑这个估值的是业绩。
2025 年该公司收入达到数亿美元,Gauthier 说是「创纪录的一年」。FTX 崩盘之后,「Not your keys, not your coins」这句话重新流行,机构和散户都在往自托管转移。
去年加密行业被盗金额创新高,达到 170 亿美元,反而成了 Ledger 的卖点。
不过,硬件钱包对普通人来说还是太难用了。Ledger 的增长天花板取决于它能不能把这个门槛降下来。
4. Bithumb,韩国老大哥的翻身仗
预估市值:未披露
预估时间:2026 年
上市地:韩国 KOSDAQ(也考虑过 Nasdaq)
Bithumb 曾经是韩国最大的交易所,后来被 Upbit 反超。现在 Upbit 占韩国市场 80%以上,Bithumb 只剩 15%到 20%。
2024 年 Bithumb 发起零手续费活动,把市场份额拉回到 25%左右。这是一场烧钱换用户的战役,目的或许是为 IPO 造势。
三星证券担任承销商,原计划 2025 年下半年在韩国 KOSDAQ 上市,也考虑过 Nasdaq。目前看,时间线推迟到了 2026 年。
不过,Bithumb 说这次 IPO 不是为了融资。公司账上有超过 4000 亿韩元(约 3 亿美元)的金融资产,不缺钱。上市的目的是「建立市场信任」,让内部治理和财务接受公开审计。
这句话的背景是:Bithumb 这几年麻烦不断。
2023 年被韩国税务局搜查,怀疑有欺诈性交易。多名高管因涉嫌上币贿赂被调查,前 CEO 李尚俊下台。2017 年的一次服务中断,打了六年官司,最后被判赔偿用户。
为了 IPO,公司做了人事调整。前董事长李正勋回归董事会,他之前因收购相关的欺诈指控被起诉,今年才被判无罪。新 CEO 是他的亲信。
韩国有 1800 万加密用户,日交易量经常超过股市。
Bithumb 的 IPO 是韩国加密市场机构化的一个信号。但考虑到它的历史包袱,投资者会盯着它的治理问题不放。
5. CertiK,争议中的安全审计龙头
预估市值:20 亿美元
预估时间:2026 年底 -2027 年初
1 月 23 日达沃斯论坛,CertiK CEO 顾荣辉宣布公司正在推进 IPO。
这是加密行业最大的安全审计公司,2018 年成立,总部纽约,服务超过 5000 家客户,审计代码保护的资产规模约 6000 亿美元。
投资者名单也确实很硬,Binance 是最早也是最大的财务支持者,软银愿景基金、Tiger Global、红杉、高盛都进场了。2022 年 B3 轮融资时估值达到 20 亿美元。
但 CertiK 也是加密圈争议最多的公司之一。
去年 Kraken 那件事闹得很大。CertiK 发现 Kraken 有个漏洞,能凭空给账户充值,测试过程中转走了约 300 万美元。CertiK 说这是「白帽行动」,Kraken 说这是敲诈。双方公开撕了一轮,最后钱退了,但 CertiK 的声誉受损。
更早之前,CertiK 还给柬埔寨的 Huione Guarantee 做过审计。这个平台被用来洗钱、买卖黑客工具和个人数据,甚至有人在上面卖电击器给东南亚的诈骗园区。CertiK 后来道歉了,但这件事说明安全公司自己的风控也有问题。
顾荣辉说上市是「产品和技术持续扩展的自然下一步」。
但 IPO 招股书一旦公开,这些争议会被投资者反复追问。CertiK 能不能重建信任,是它上市路上最大的考验。
总的来看,2026 年加密公司扎堆 IPO,可能不是巧合。
监管环境在变。SEC 主席 Gensle r 走了,新任主席对加密态度更友好,Kraken 和 Consensys 的诉讼都撤了。窗口期打开,该冲的都在冲。
资本结构也到了极限。这些公司在私募市场融了很多轮,股东越来越多,员工期权越来越难变现。Coinbase 上市已经五年,证明了加密公司可以在公开市场活下来。后面排队的没理由继续等。
不过对普通投资者来说,这批 IPO 需要区分。
Kraken 和 Ledger 有真实收入,商业模式清晰;Consensys 有 MetaMask 这个入口级产品,但同时在做代币,股东和代币持有者的关系还没理顺。CertiK 有品牌但有争议,Bithumb 则是纯韩国本土的故事。
能买到的时候,先搞清楚自己买的是什么。
而对公司来说,上市只是开始。
能不能在公开市场站住脚,要看这些公司能不能把「加密」的标签换成「金融基础设施」。Coinbase 花了五年才让华尔街相信它不只是一个炒币平台。
后面这批,路还很长。CertiK创始人顾荣辉在达沃斯论坛提出上市愿景……机构市场扩张正式启动在2026年世界经济论坛年会期间,全球Web3安全公司CertiK的创始人顾荣辉在瑞士达沃斯接受了CBS的独家专访。他在此透露,CertiK目前正在积极推进上市计划,目标是成为"Web3基础设施领域首家上市公司"。业界评价称,此番言论不仅表明CertiK已进入全面成熟阶段,也预示着整个Web3产业正迈向机构化、制度化阶段。
顾荣辉在采访中表示:"市场仍然期待Web3原生企业上市,尤其是像CertiK这样的基础设施企业上市具有重大象征意义。这不仅有助于主流市场理解和接纳Web3技术,也意味着来自传统行业和既有企业的信任与认可。"
据悉,CertiK的上市推进正基于战略资本的支持而加速。特别是随着币安近期完成投资,币安已成为CertiK迄今为止最大的投资者。业界评价认为,此类全球顶级资本的持续参与,在增强CertiK成长动力的同时,也进一步夯实了其进军机构级市场的基础。
为机构构建Web3基础设施
随着传统金融机构和大企业开始认真考虑采用Web3,安全性、透明度和风险可见性已成为进入该领域的核心要求。顾荣辉判断,Web3产业现已进入一个要求"机构级标准"的新阶段。
在此趋势下,CertiK推出了专注于机构需求的企业级安全平台"Skynet Enterprise"。该平台旨在满足机构和监管机构所要求的透明度、风险可见性和数据质量,通过实时链上监控与警报系统、分析仪表板,将复杂的链上活动转化为直观的洞察,从而助力构建更稳定、更具韧性的数字资产生态系统。
目前,CertiK正与多家监管机构紧密合作,推动Skynet Enterprise的实际部署与应用,以此助力Web3产业的制度化和合规体系建立。
以AI强化的形式化验证安全体系
在此次采访中,顾荣辉也谈及了人工智能在Web3安全领域的应用方向。他解释道,与简单的自动化工具不同,CertiK将AI深度集成到自主研发的"Spoq"引擎中,强化了核心的形式化验证体系,从而大幅提升了验证的可扩展性和执行效率。
此类研究成果已在OSDI 2023和ASPLOS 2026等世界顶级学术会议上得到验证。基于此,CertiK正为机构级客户提供"数学级的安全保障"。将学术严谨性转化为实际生产环境中可用的工具,体现了CertiK的理念:安全并非简单的"信任徽章",而是建立在技术积累之上。
Web3通往全球金融体系之路
顾荣辉在采访中表示:"许多人期待CertiK成功上市。这不仅关乎CertiK自身,对整体Web3产业也具有重要意义。"在他看来,进入公开市场是企业成长自然的下一个阶段,也是Web3融入全球金融体系、赢得全球用户信任的必经过程。
在全球话语中心达沃斯,CertiK传递的信息是明确的。这被解读为一个信号:Web3不再停留于边缘的实验性创新,正在转向一个可监管、可被机构采纳、并接受公开市场监督与验证的成熟阶段。
小白必看!BCT通过CertiK审计:解密加密世界的“安全通行证”为何能让你放心投资?当你怀揣期待踏入加密货币市场,是否总被“项目跑路”“资产被盗”“代码漏洞”等词汇吓得望而却步?对小白而言,加密世界的核心痛点从来不是“赚不到钱”,而是“如何安全地赚钱”。近日,BUYCOIN生态核心通证BCT成功通过全球顶级区块链安全审计机构CertiK(简称CK)的全面审计,这一事件不仅给无数小白投资者吃下“定心丸”,更揭开了加密世界“安全信任体系”的核心逻辑——在代码即法律的领域,CertiK审计就是项目最硬核的“安全背书”,而BCT的破局,正为小白提供了一个“看得见、摸得着”的靠谱选择。
本文将用最通俗的语言,从“小白怕什么”“CK是谁”“BCT通过审计意味着什么”三个核心维度,拆解这一事件背后的深层价值,帮你轻松看懂加密投资的“安全密码”。
一、小白投资加密的最大痛点:安全无门,信任无依
加密货币的底层逻辑是“去中心化信任”,但现实却是,小白投资者始终面临“三重陷阱”,让投资之路步步惊心:
• 代码漏洞陷阱:智能合约是加密项目的“心脏”,但一行隐藏的逻辑漏洞,就可能成为黑客窃取资产的“后门”。2023年DeFi领域因智能合约漏洞导致的资产损失超30亿美元,许多小白辛苦攒下的本金,一夜之间化为乌有。
• 虚假项目陷阱:部分“空气项目”用“高收益”“新风口”包装自己,却无实际技术支撑,更跳过关键的安全审计,募集资金后便销声匿迹,让投资者维权无门。
• 合规风险陷阱:全球监管框架逐步收紧,缺乏合规背书、无安全验证的项目,可能因政策变动突然下架,导致投资者资产无法取出,投诉无门。
这些陷阱的核心症结,在于小白与项目之间的“信息不对称”——看不懂代码、分不清审计机构真假、辨不明项目合规性,只能被动承受风险。而此时,权威第三方审计机构的出现,就成了小白的“避坑指南”;BCT主动对接CertiK审计,恰恰击中了小白最核心的安全诉求。
二、CertiK(CK):加密世界的“安全天花板”,权威到底有多硬核?
对小白来说,记住“CertiK”这三个字,就相当于掌握了加密投资的“安全判断锚点”。这家被行业公认为“区块链安全守护者”的机构,其权威性并非凭空而来,而是源于“顶级背景+核心技术+巨头背书”的三重硬实力,堪称加密世界的“安全裁判”。
1. 顶级背景:名校科研团队打造,起点就是行业巅峰
CertiK由耶鲁大学和哥伦比亚大学的教授携数十年科研成果联合创立,核心团队汇聚了全球顶尖的计算机安全专家、数学家和区块链工程师。不同于普通审计机构“靠经验吃饭”,CertiK从诞生之初就带着“学术严谨+技术深耕”的基因,其审计标准完全基于科学原理,而非行业潜规则——这意味着,通过CertiK审计的项目,相当于拿到了“学术级安全认证”。
更值得一提的是,CertiK还获得了币安孵化器数百万美金的战略投资,成为头部交易所认可的核心审计伙伴。能被行业巨头青睐,进一步印证了其在安全审计领域的硬实力。
2. 核心技术:形式化验证,让漏洞“无处遁形”
对小白来说,不用懂复杂的技术原理,只需记住:CertiK的审计技术是“行业独一档”的存在。它首创的“形式化验证”技术,彻底颠覆了传统审计模式:
- 传统审计靠人工审查代码,就像“用肉眼找针”,容易遗漏隐蔽漏洞;
- 形式化验证则将智能合约代码转化为严格的数学模型,通过逻辑推演从理论上证明“代码是否100%按预期运行”,漏洞检出率高达92%以上。
这项技术的可靠性早已被全球验证:CertiK曾成功发现Sui协议中可能导致网络瘫痪的关键漏洞,为项目挽回巨额损失;还五次获得苹果公司认可,帮助修复iOS、macOS的安全缺陷。对BCT而言,通过形式化验证的审计,相当于给核心合约装上了“无懈可击的安全锁”,从根源上杜绝了因代码漏洞引发的资产风险。
3. 行业背书:巨头信赖+监管协同,审计报告=“全球安全通行证”
CertiK的权威性,更体现在其强大的行业认可度和监管协同能力上:
- 审计资产总额超6460亿美元,服务过4897家客户,涵盖TON主链合约、Cosmos SDK等底层协议,OKX、Ledger等头部平台,以及三星、蚂蚁集团的区块链项目——能成为全球巨头的“安全管家”,足以证明其专业度;
- 深度参与全球监管合作,加入香港Web3发展专责小组,为行业安全标准制定提供专业建议。这意味着,通过CertiK审计的项目,不仅获得了技术层面的安全认证,更拿到了对接全球监管的“敲门砖”,合规风险大幅降低。
对小白来说,简单总结就是:CertiK=加密世界的“3C认证”,通过它的审计,就相当于项目拿到了“安全靠谱”的官方认证。
三、BCT通过CertiK审计:小白投资者的四大核心利好,看完放心投
BCT成功通过CertiK审计,绝不是“多一张证书”那么简单。结合BCT的经济模型、BUYCOIN生态的布局,这次审计更像是一次“价值透视”,给小白带来了实实在在的四大保障:
1. 资产安全有“硬兜底”:告别“一夜归零”的噩梦
BCT的核心合约(包括“销毁即挖矿”“全民分红”等关键机制代码)均经过CertiK的严格审查,通过形式化验证技术排除了所有高危漏洞。这意味着:
- 黑客无法利用代码漏洞窃取你的资产,相当于给你的资金装了一把“行业顶级安全锁”;
- 项目方将审计进度实时公开在CertiK Skynet平台,所有人可随时查询——这种透明化操作,在行业中并不常见,进一步证明了项目的底气与诚信,小白再也不用怕“项目暗箱操作”。
2. 项目合规有“强背书”:不用担心“突然下架”
加密市场的合规性是项目长期存活的关键,而BCT早已布局“合规+审计”的双重保障:
- BUYCOIN生态已持有美国MSB金融牌照,具备北美市场合法运营资质,未来还计划申请加拿大、澳大利亚、香港VASP、迪拜VARA等多国顶级牌照;
- CertiK的审计标准与全球监管要求高度契合,通过审计意味着BCT的运作模式符合行业规范,大大降低了因合规问题被下架的风险。
对小白来说,这意味着你的投资有了“长期稳定性”,不用再担心刚投入资金,项目就因合规问题突然消失。
3. 经济模型有“真验证”:“销毁挖矿+全民分红”不是噱头
BCT的核心经济模型——“销毁即挖矿”“全民分红”,是吸引投资者的关键亮点,但小白最担心“机制是否会被暗箱操作”。而CertiK的审计报告,给出了明确的“真实性答案”:
- 公平发行:BCT总供应量3.33亿枚,“无私募、无预留、全社区分配”的设计无暗箱操作空间,从源头上保障了分配公平;
- 销毁机制:审计确认“销毁1枚BCT,每日1%线性释放2枚新币”的逻辑严谨可行,既通过持续销毁实现代币通缩(流通量减少,支撑价值增长),又为用户提供低风险增值路径,不存在“增发作弊”;
- 分红体系:用户销毁BCT获得的“分红值”,是参与平台治理和利润分红的唯一凭证,所有分红数据实时上链可查,确保“平台赚的钱,真的能分给用户”,真正实现“用户即股东”。
4. 生态价值有“高潜力”:对标行业巨头,打造小白友好型生态
当前,去中心化交易所赛道竞争白热化,Hyperliquid凭借高性能永续合约业务实现爆发式增长,但也暴露了“无KYC合规风险”“用户缺乏治理权”等短板。而BCT所在的BUYCOIN生态,通过审计进一步强化了差异化优势,更贴合小白需求:
- 技术体验:采用“链下撮合+链上结算”的混合引擎,峰值处理能力达30万笔/秒,兼顾了中心化交易所的流畅操作(小白容易上手)与去中心化的资产安全(自己掌控私钥);
- 治理权益:与Hyperliquid用户缺乏核心治理权不同,BCT的分红值不仅能分红,还能参与DAO治理——上币审核、手续费调整、分红比例变更等重大决策,均需通过链上投票执行,项目方无法私下修改规则,小白真正实现“我的生态我做主”;
- 应用场景:BCT的价值不止于交易与分红,未来还能用于支付手续费折扣、参与优质项目早期投资、使用BCT Visa联名卡全球消费等,生态场景越丰富,小白的投资回报路径就越多。
四、BUYCOIN生态的终极愿景:让小白也能“放心参与Web3”
BCT通过CertiK审计,只是BUYCOIN生态布局的“第一步”。其终极愿景,是打造一个“安全、合规、共治、小白友好”的Web3超级生态——这与当前行业巨头的发展逻辑形成了鲜明对比:
- 不同于中心化交易所(如FTX)“挪用用户资产”的风险,BUYCOIN采用非托管模式,用户资产完全由自己掌控,从根本上杜绝平台挪用风险;
- 不同于部分去中心化交易所(如Hyperliquid)“技术硬核但小白难用”“缺乏合规保障”,BUYCOIN兼顾了“高性能操作”与“小白易上手”,同时通过“牌照+审计”解决合规焦虑;
- 不同于许多项目“用户只有收益权、无话语权”,BUYCOIN将平台决策权完全移交社区,让小白投资者也能参与生态建设,共享生态成长红利。
对小白来说,这意味着你参与的不仅是一个“代币”,更是一个“能放心投入、能参与决策、能长期获益”的Web3生态——这正是加密投资的终极价值:让普通人也能享受数字经济的增长红利,而不用被技术门槛、安全风险挡在门外。
五、小白投资总结:加密世界,“安全靠谱”比“高收益”更重要
对初入加密市场的小白来说,投资的“第一课”不是“如何抓涨停”,而是“如何避开陷阱”。BCT通过CertiK审计的案例,给小白提供了一个清晰的“靠谱项目判断标准”:
1. 看审计:是否经过权威机构(如CertiK)审计?审计报告是否公开可查?
2. 看合规:是否有合法运营牌照?未来合规布局是否清晰?
3. 看机制:经济模型是否透明可验证?是否存在“无私募、无预留”等公平设计?
4. 看透明:项目进度、数据是否公开?是否接受社区监督?
而BCT,恰恰满足了这所有标准。它用“CertiK审计+MSB牌照+透明机制+共治生态”,为小白打造了一个“低风险、高潜力”的投资选择。
在加密货币的浪潮中,短期炒作可能带来一时的收益,但只有“安全为基、合规为纲、信任为魂”的项目,才能行稳致远。BCT通过CertiK审计,不仅为自身筑牢了安全基石,更向行业传递了一个信号:真正靠谱的项目,从来不是靠“高收益噱头”吸引用户,而是用“实打实的安全保障”留住用户。
如果你是想入场却怕踩坑的小白,BCT或许就是你寻找的“放心之选”——这里有CertiK保驾护航的资产安全,有双重合规支撑的稳定发展,有审计验证的透明机制,更有全民共治的参与感。在混乱的加密市场中,这样的项目,才是值得长期托付的“数字资产”。
CertiK 发布 Skynet DAT 报告:监管高确定性加速行业洗牌,DAT 资产将拓展至 RWA全球最大的 Web3 安全公司 CertiK,今日发布《2025 Skynet 数字资产财库(DAT)报告》,揭示了全球上市公司在数字资产持仓、安全治理与合规透明度方面的全景格局。报告指出,DAT 模式从「早期红利」阶段迈向以安全与合规为核心的「规范运营」阶段,而「资产治理方式」正逐渐取代「持有资产规模」,成为影响企业长期估值的关键。
根据报告数据,全球上市公司持有的数字资产总额已突破 1,300 亿美元。这一模式为传统金融机构提供了进入加密货币生态的合规化路径,使 DAT 成为连接 TradFi(传统金融)与 Web3 的重要桥梁。然而,随着现货 ETF 的普及、监管审查趋严及市场竞争加剧,企业仅依靠资产规模获取估值溢价的时代正在过去。
为精准评估 DAT 企业的运营质量,CertiK 构建了 Skynet DAT 安全与合规框架,通过托管方尽职调查、内部控制与运营安全、链上风险敞口、资本战略韧性、监管与信息披露策略五大核心支柱进行量化评分。该框架旨在帮助投资者识别真正具备长期韧性的 DAT 企业,并为监管机构、审计方及机构投资者提供系统化的风险参考。
Skynet DAT 评级排行榜
报告显示,Strategy Inc.(MSTR)以 91.8 分的 Skynet 评分位居全球榜首,成为安全与合规领域的标杆企业。其高分源于采用受监管托管方(Coinbase Custody)、经过 SOC 2 审计的内部控制体系,以及透明的 SEC 信息披露标准。紧随其后的是 MARA Holdings 和 Metaplanet 等企业,三者共同构成全球 DAT 市场的高质量样本。
CertiK 分析指出,选择合规托管方是获得高评分的关键因素。与 Coinbase Custody、Fidelity Digital Assets 等机构合作的企业,在运营完整性和风险控制方面普遍优于采用自托管或未经审计机制的公司。相反,那些将大量资产用于质押或 DeFi 协议的企业,由于面临更高的链上漏洞与智能合约风险,其评分普遍偏低。
Skynet DAT 各维度评分
报告还重点关注了 DAT 企业的融资模式风险。CertiK 通过比较按市价发行(ATM)与上市后私募股权融资(PIPE)两种方式指出,过度依赖 PIPE 融资的企业面临显著的股权稀释和股价下跌风险。例如,某企业在 PIPE 锁定期结束后股价暴跌 97%,几乎抹去了投资者收益。CertiK 认为,稳健的资本形成结构与透明的合规信息披露,是 DAT 实现可持续增长的关键。
在监管层面,报告梳理了美国《数字资产市场清晰度法案》(CLARITY Act)、《稳定币法案》(GENIUS Act)及欧盟《加密资产市场监管法案》(MiCA)等最新进展。CertiK 指出,全球监管正快速向「高确定性」方向演进,这将有利于资金雄厚、治理完善、合规意识强的 DAT 企业,推动行业形成新的准入壁垒。
报告最后对未来趋势进行了展望,未来的 DAT 资产结构将从单纯的加密货币拓展至代币化现实世界资产(RWA)与央行数字货币(CBDC),而 AI 驱动的合规监控将成为行业标准。CertiK 认为,安全与合规将继续是决定 DAT 企业长期溢价的根本因素。
韩媒专访 CertiK 创始人顾荣辉:黑客攻击激增 300%,安全优先的破局之路撰文:Certik
4 月 17 日,韩国知名科技媒体《韩国 IT 时报》(Korea IT Times)发布了对 CertiK 联合创始人兼 CEO 顾荣辉教授的专访。双方围绕 CertiK 一季度《HACK 3 D》安全报告,就黑客攻击手法的迭代和安全防御技术的创新路径等,展开深度对话。
顾荣辉认为,安全应被视为一项基础原则,而非事后的补救措施,应当自项目启动之初便融入整体战略,「‘安全优先’的主动策略,对于打造可信 Web 3.0 应用的基础至关重要」。具体而言,他提倡主动运用形式化验证、零知识证明、多方计算等前沿技术,全面增强区块链协议和智能合约的防护能力。这也正是其创立 CertiK 的初心和愿景,即通过严谨的形式化验证技术,让 Web 3.0 世界更加安全,更值得信赖。
这种对安全的坚守并非短期市场趋势的产物,而是源自顾荣辉对技术理想的长期探索与实践,从耶鲁读博期间参与研发被谷歌团队誉为「无懈可击」的 CertiKOS 系统,到如今为超 5300 亿美元的数字资产筑起安全护城河,他始终致力于守护行业安全,提升行业信任。
顾荣辉曾多次提出,安全不是竞争优势,而是共同责任。他将实验室的学术成果转化为行业落地的安全实践,也将「共同责任」的理念融入行业协作。这位从顶尖学院走出的技术领袖,正以数学逻辑的可验证对抗黑客攻击的不确定性,在技术理想与现实之间锚定 Web 3.0 时代的安全坐标。
以下为专访全文:
专访 | 守护 Web 3.0 前沿阵地——CertiK CEO 详解区块链安全威胁与防御
在快速发展的 Web 3.0 领域,区块链安全已成为重中之重。本文聚焦 CertiK 的使命——由其联合创始人、哥伦比亚大学计算机科学教授领导,致力于全面强化区块链生态系统的安全防护。CertiK 致力于通过形式化验证技术提升区块链和智能合约的安全性,已成为 Web 3.0 安全的行业领跑者。
《韩国 IT 时报》深入解读了 CertiK 发布的《Hack 3 d:2025 第一季度安全报告》,揭示了数字资产盗窃和安全威胁的新趋势。文章还探讨了零知识证明、多方计算等前沿技术,向区块链开发者提供实用建议,并探讨了 AI 在安全领域的双重角色。随着传统金融机构逐步涉足区块链,安全挑战也随之升级,主动措施保护用户和维护生态系统的完整性变得至关重要。本文旨在为从业者提供关键见解,助力他们在复杂的区块链安全环境中稳步前行。
问:请简单介绍一下您自己以及 CertiK 的核心使命。
答:我是 CertiK 的联合创始人兼 CEO,同时也是哥伦比亚大学的教授。我与 CertiK 的使命都深深植根于加强 Web 3.0 生态系统的安全性。
CertiK 成立于 2017 年,核心理念是利用形式化验证技术,持续监控和强化区块链协议与智能合约的安全,确保其安全、正确的运行。我们整合来自学术界与产业界的前沿方案,助力 Web 3.0 应用在保障安全的前提下实现可持续扩展。至今,我们已为超过 4,900 家企业客户提供服务,累计保护超 5,300 亿美元的数字资产,识别出超过 11.5 万个代码漏洞。
问:CertiK 最近发布了《Hack 3 d:2025 第一季度安全报告》,有哪些关键发现?
答:2025 年第一季度,链上诈骗事件导致的损失约为 16.6 亿美元,较上一季度暴涨了 303%。这主要归因于 2 月底 Bybit 交易所被黑事件,黑客从中窃取了约 14 亿美元。与前几个季度类似,本季度以太坊仍是主要遭受攻击的目标,3 起安全事件共造成 15.4 亿美元的资产损失。更令人震惊的是,我们发现第一季度仅有 0.38%被盗资产被成功追回。
问:相比之前的季度,区块链攻击的主要目标是否发生了变化?
答:2025 年第一季度的趋势延续了 2024 年末的态势,以太坊仍是攻击重灾区。2024 年第四季度以太坊上共发生 99 起安全事件,而第一季度为 93 起。这是一个持续的主题:在整个 2024 年,基于以太坊的项目经历了最多的安全事件;展望 2025 年,这个情况似乎还在持续。
Bybit 被黑事件也是一例典型案例:基于以太坊生态的 Safe-Wallet 钱包遭到入侵,蒙受重大损失。以太坊成为攻击焦点的原因在于其 DeFi 协议众多,锁仓资产规模巨大;另一方面,以太坊上众多的智能合约中,不少都存在漏洞。
问:面对愈加复杂的攻击手法,区块链安全行业如何应对?
答:攻击者越来越多地利用社会工程学、AI 技术、智能合约操纵等复杂的策略,来绕过现有的安全防护机制。随着数字资产的广泛应用和估值提升,行业必须适应新的形势,确保项目完整性与用户资产安全。
行业正积极应对挑战,推动包括零知识证明(ZKP)和链上安全等创新技术的发展,这些技术为日益严峻的安全问题提供了富有前景的解决方案,可在保护隐私的同时实现交易可审计、攻击溯源以及资产追回的可能性。多方计算(MPC)则通过将私钥的控制权限分散至多个参与方,进一步强化了密钥管理,从而消除了单点故障风险,并显著提升了攻击者未经授权访问钱包的难度。随着这些安全技术的不断演进,在抵御黑客攻击、维护去中心化生态系统完整性方面将发挥至关重要的作用。
问:您会给区块链开发者和项目团队哪些安全建议?
答:从一开始就将安全放在优先位置,应该是一项不可妥协的原则。将安全融入开发的每一个阶段,而不是事后补救,有助于提早发现潜在漏洞,从长远来看能够节省大量时间和资源。这种「安全优先」的主动策略,对于打造可信 Web 3.0 应用的基础至关重要。将安全融入开发全流程,有助于提前发现漏洞,节省后期修复成本。
此外,寻求区块链安全机构进行全面、公正的第三方审计,也能提供独立视角,发现内部团队可能忽视的潜在风险。这类外部评估提供了关键的审查环节,有助于及时识别并修复漏洞,从而增强项目整体的安全性,进一步提升用户的信任。
问:AI 在区块链安全中扮演怎样的角色?是积极的影响还是带来了新风险?
答:AI 是 CertiK 安全体系的重要工具,我们也已将其纳入保障区块链系统安全的核心战略之一。CertiK 利用 AI 技术分析智能合约中的漏洞和潜在的安全缺陷,帮助我们以比以往更高效的方式完成全面审计,但它并不能取代人工专家审计团队。
然而,攻击者同样可以利用 AI 来强化其攻击手段。例如,AI 可被用来识别代码弱点、规避共识机制、防御系统。这意味着安全对抗的门槛被抬高,随着 AI 应用的日益普及,行业必须投入更强大的安全解决方案。
问:什么是形式化验证?它如何提升区块链审计的效果?
答:形式化验证是一种通过数学手段证明计算机程序按预期运行的方法。它通过将程序的属性表达为数学公式,并借助自动化工具对其进行验证。
该技术可广泛应用于技术行业的各个领域,包括硬件设计、软件工程、网络安全、AI 以及智能合约审计。但需要强调的是,形式化验证并非用于取代人工审计。对于智能合约而言,形式化验证依赖自动化方法来评估合约逻辑和行为,而人工审计则由安全专家对代码、设计和部署进行全面检查,以识别潜在的安全风险。两者相辅相成,共同提升智能合约的整体安全性。
问:随着传统金融机构进入区块链赛道,您认为安全威胁的类型或复杂程度会发生变化吗?
答:在 Web 3.0 和区块链行业的早期阶段,攻击者通常以个人用户或小型项目为目标,手段包括钓鱼攻击、RugPull 和钱包漏洞利用等。据我们发布的《2025 年第一季度 Hack 3 d 报告》显示,这些挑战依然存在。然而,随着传统机构和大型企业的加入,网络完整性的安全风险也将进入新阶段。这一转变背后,既有项目资产体量的上升,也涉及企业级应用的独特安全需求、监管要求,以及区块链与传统金融体系的深度融合。
鉴于大多数传统机构具备应对网络威胁的经验,我们预计恶意行为者也将提升攻击手段的复杂性,从以往对通用钱包漏洞的攻击,转向更具针对性的企业级弱点,例如配置错误、自定义智能合约漏洞,以及与传统系统集成接口中的安全缺陷。
Web3.0安全事件激增,CertiK解读安全趋势与破局之路2024年,Web3.0安全领域遭遇了前所未有的挑战。尽管Web3.0市场迎来了比特币和以太坊ETF等主流金融产品的认可,但黑客攻击和诈骗事件的激增,令整个行业的安全形势愈发严峻。
为深入剖析这些挑战,知名区块链媒体BeInCrypto专访了CertiK联合创始人顾荣辉教授,对CertiK《2024年度安全报告》进行了独家解读。顾教授分享了报告中的关键数据和趋势,揭示了行业面临的主要安全威胁,并提出了应对策略。
以下为报道全文:
2024年Web3.0安全事件激增背后原因何在?CertiK联合创始人顾荣辉教授独家解读
2024年的Web3.0领域在发展与危机中并行。尽管美国批准比特币和以太坊现货ETF等监管突破,标志着主流认可度的提升;但行业仍被激增的黑客攻击和诈骗事件所笼罩,数十亿美元资产面临着风险。
为深入剖析安全威胁的规模,我们专访了CertiK联合创始人顾荣辉教授。该公司最新发布的《Hack3d:2024年度安全报告》显示,全年共发生760起链上安全事件,造成23.6亿美元损失,较上年增长31.61%。其中仅钓鱼攻击就造成近半数损失,凸显了加强整体生态安全措施的迫切需求。
BeInCrypto:以太坊成为针对性攻击重灾区的主要原因是什么?
顾教授:作为最受欢迎的EVM公链,以太坊的繁荣也使其成为攻击者的首要目标。其庞大的项目数量与用户规模为攻击者提供了更多可乘之机。
此外,开放、可组合的生态特性虽然促进了开发者在现有协议上的创新,但也可能因协议间的相互依赖而引入安全隐患。新兴项目频繁部署实验性代码或未经充分测试的协议,进一步放大了这些安全风险。
BeInCrypto:面对造成2024年近半数损失的钓鱼攻击,行业应如何应对?
顾教授:构建教育、技术与协作三位一体的防御体系是破局关键。首先需要通过用户教育筑牢第一道防线,教育用户识别风险信号,例如可疑链接、陌生信息和仿冒网站,可以有效降低受骗概率。持续提供清晰的安全提示,让用户具备自我防护能力。
在技术层面,集成先进的检测系统(如AI驱动的威胁监测系统和实时警报机制),有助于企业提前发现并阻止攻击。与此同时,行业间共享威胁情报和最佳安全实践,可进一步提升整体防御能力。
BeInCrypto:哪些DeFi协议最易受攻击?可采取哪些措施来加强安全性?
顾教授:2024年,我们观察到私钥泄露和网络钓鱼事件的增加,这反映出攻击重心正从合约漏洞转向人为安全漏洞——此类系统中最薄弱的环节。
为了提升安全性,协议项目方需重点强化两项防护:一是建立安全的私钥存储机制,二是完善内部风控制度,防范针对员工的定向攻击。
BeInCrypto:当前智能合约漏洞治理成效如何?
顾教授:自2022年以来,代码漏洞导致的损失逐年下降。这表明智能合约的安全性确有提升。但攻击趋势转向私钥攻击和网络钓鱼,这源于普通用户难以发现代码漏洞,除非是高水平的“漏洞猎人”。
BeInCrypto:比特币和以太坊ETF获批是否会带来新型安全威胁?
顾教授:这类产品连接传统金融与Web3.0市场,可能引发监管套利、内幕交易等问题,同时也会吸引不法分子的关注,针对投资者和相关机构的攻击风险增加。
其中,针对ETF资产托管服务和基础设施的网络攻击是一个重要隐患。要保护这些资产,需要强大的安全协议,包括采用冷存储解决方案和实时安全监测。
虽然比特币和以太坊ETF的推出代表了Web3.0行业迈向主流的重要一步,但确保这些产品的安全性和可信度,是其长期发展的基石。
BeInCrypto:用户教育如何助力防范私钥泄露?
顾教授:多数安全事件源于用户对安全实践的认知不足,例如如何妥善存储私钥、识别社会工程学攻击等。需要提高用户对硬件钱包、加密备份等安全存储方法的认知,可以有效减少风险。
此外,培养用户识别网络钓鱼陷阱、拒绝敏感信息索取的防范意识,并使用多重身份验证(MFA),可以进一步提升整体安全防护能力。
BeInCrypto:区块链开发者如何应对日益复杂的黑客攻击手段?
顾教授:许多开发者正在采用更先进的加密技术,改进共识机制,并进行严格的安全审计。形式化验证技术有助于确保智能合约代码无漏洞,而AI和机器学习工具则可用于实时监测网络,识别并阻止异常活动。
BeInCrypto:2024年重大安全事件为Web3.0行业带来哪些启示?
顾教授:总体而言,我们期待更严格的监管:随着欧盟MiCA等监管框架的完善、安全措施的迭代升级以及用户教育的普及将有效降低风险。但需清醒认识到,随着技术发展,攻击手段也在同步进化。
行业需构建开发者、监管者与安全专家的协同防御生态,保持领先态势应对威胁。通过持续地努力,Web3.0领域的损失有望逐步减少,但保持高度警惕仍是永恒的课题。
CertiK《Hack3d:2024年度安全报告》深度解析了行业面临的主要风险,并提供了前瞻性的安全建议,帮助项目方和用户防范新兴威胁。如需了解攻击趋势、技术原理及解决方案的完整分析,请打开下方链接获取完整报告。
CertiK《Hack3d:2024年度安全报告》:https://indd.adobe.com/view/ef25ad7c-8c1c-47b0-91f8-a9c18c49cfd3
釜山数字资产交易所与CertiK达成战略合作2025年1月14日,包括《国民日报(국민일보)》在内的多家韩国知名媒体报道了CertiK与釜山数字资产交易所(Bdan)达成战略合作的消息。此次合作双方将聚焦数字资产及RWA交易的安全保障,共同推动全球业务合作与安全基础建设。CertiK始终重视韩国市场,后续还将与Wemix、Kaia、United Games和GBBC等重要韩国合作伙伴举行会谈,进一步拓展合作领域。
以下为报道全文:
釜山数字资产交易所与CertiK达成战略合作,推动数字资产交易安全升级
2025年1月14日,釜山数字资产交易所(Bdan)与CertiK签署谅解备忘录(MOU),共同推进全球业务合作与安全基础建设。此次合作聚焦数字资产与RWA交易的安全保障,CertiK将为釜山数字资产交易所提供长期安全支持,旨在构建一个安全透明的数字资产交易生态。
釜山数字资产交易所金尚民代表理事表示:“通过与CertiK的合作,我们将打造符合国际标准的交易所安全体系,力争成为韩国数字资产交易的标杆。”他补充道:“我们始终以投资者保护为核心,致力于建立一个公正、透明的交易环境。”
CertiK联合创始人顾荣辉表示:“我们很荣幸与釜山数字资产交易所合作。CertiK将凭借在区块链安全领域的专业技术,全力支持其构建安全透明的交易平台,助力其引领数字资产行业的发展。”
作为Web3.0头部安全公司,CertiK凭借其业界领先的技术优势和丰富的安全经验,为项目提供全生命周期的安全解决方案,涵盖审计、安全评级、合规与反洗钱、投资和安全相关服务。迄今为止,CertiK已累计保护超过5154亿美元数字资产,服务4800余个区块链项目,包括Aptos、币安、Ripple和TON。此外,CertiK曾多次发现并修复三星和苹果系统中的关键漏洞,获得官方公开致谢。
釜山数字资产交易所以“去中心化数字资产公平交易所”为愿景,现已推出新平台“Bdan”测试版,正式版本计划2025年3月发布。同时,釜山数字资产交易所还与BitGo、ADDX、大阪数字资产交易所(ODX)、GreenX、TokenX等企业达成战略合作,积极向全球数字金融中心的目标迈进,持续推动区块链产业生态的深化发展。
通过此次合作,CertiK将为釜山数字资产交易所注入前沿安全技术,提供长期支持,助力其快速迈向全球区块链交易生态的核心地位。
据悉,CertiK此次还将与Wemix、Kaia、United Games和GBBC等重要韩国合作伙伴举行会谈,进一步深化合作,共同推动区块链行业的可持续发展。
重磅 | CertiK《Hack3d:2024年度安全报告》(附报告全文链接)CertiK《Hack3d:2024年度安全报告》现已发布,本次报告深入分析了2024年Web3.0领域的安全状况。2024年损失总额超过23亿美元,同比增幅高达31.61%;其中,12月的损失金额最少。过去一年,网络钓鱼攻击和私钥泄露频发,已成为对行业影响最为显著的攻击手段。
关键数据
全年损失:2024年,Web3.0行业共发生760起链上安全事件,总损失约为23.63亿美元。与2023年相比,2024年的总损失增加了约31.61%,安全事件数量同比增加了29起。
平均损失:2024年每起安全事件的平均损失金额约为310.89万美元(较去年增长23.04%),损失金额的中位数约为15.09万美元(同比增幅高达46.83%)。
月度数据:5月是全年损失最严重的月份,共发生63起事件,损失总额达4.44亿美元。12月的损失金额最少,共计2670万美元。
季度数据:与2023年第三季度类似,2024年第三季度的损失也最为严重,共发生157起攻击、欺诈和漏洞利用事件,造成总损失约为7.53亿美元。而第四季度总损失金额下降了46.65%。
主要攻击方式:网络钓鱼攻击成为2024年造成损失最严重的攻击方式,共发生296起事件,造成总损失约10.5亿美元,其中有3起单笔损失超过1亿美元。网络钓鱼攻击造成的损失占全年被盗总额的近一半,同时占攻击事件总数的39.1%。这表明,平均来看,网络钓鱼事件造成的单次损失远高于其他漏洞。
排在第二位的是私钥泄露,本年度共发生65起事件,造成总损失约8.55亿美元。2024年全年,网络钓鱼和私钥泄露事件在各个季度都频繁发生。
链上安全事件分布:以太坊是遭受安全事件最多的区块链,共发生403起攻击、欺诈和漏洞利用攻击,总计损失约7.49亿美元,平均每起事件损失185.78万美元。比特币链和波场链(Tron)紧随其后,分别损失约5.67亿美元和1.36亿美元。涉及多链的安全事件共发生39起,造成4.35亿美元的损失。
安全趋势
网络钓鱼之所以成为攻击者的首选,源于其操作简单且高效:不同于依赖技术突破的攻击手段,网络钓鱼更多地利用了人性的弱点。攻击者通过伪造邮件、伪造网站或欺诈信息,诱导受害者主动泄露密码、私钥或钱包地址等敏感信息。在Web3.0领域,交易的不可逆性进一步放大了网络钓鱼的破坏力——一旦资金被转移,除非攻击者主动归还,否则几乎无法追回。
然而,如果剔除网络钓鱼攻击造成的损失,整体生态的安全性有所改善。例如,2024年仅有一起安全事件(WazirX,损失2.31亿美元)列入2021年至今的前20大事件名单。这意味着,单次损失超过1亿美元的重大事件正在逐渐减少。
行业趋势
2024年,Web3.0行业迎来了里程碑式的进展,其在主流金融领域的接受度和整合程度显著提升。然而,这一发展也凸显了加强安全措施以保护不断增长的资本的重要性。
随着市场信心的恢复,“Web3.0寒冬”的长期低迷在全年间持续回暖。机构投资者的重回市场带来了一波资金流入,这种稳定的资金增长为比特币突破10万美元大关的历史性里程碑奠定了基础。此事件发生在2024年美国总统大选之后,同时推动了以太坊、Solana等其他主流数字货币的价格同步上涨。
特朗普再次当选总统显然成为美国Web3.0行业的一个转折点,并可能对全球其他市场产生影响。
尽管全球不同的监管策略对Web3.0行业的影响各有不同,但有一点始终不变:安全性至关重要。随着市场的持续发展并逐步融入传统金融体系,项目不合规、欺诈行为以及资产盗窃等风险也在不断攀升。
年度回顾
2024年,对CertiK来说也是具有里程碑意义的一年,我们取得了诸多成就,持续为Web3.0安全贡献着力量:
技术突破:
完成了zkWasm电路包含144条指令的形式化验证,这是零知识证明生态系统中的首个全面完成的形式化验证工作。
对Bybit拥有超过100万用户的无私钥钱包组件进行严格的渗透测试。
对GalaChain的首个公共SDK进行了安全评估,并使用SDK对GalaChain进行了性能测试,发现了一些系统效率问题,协助其团队优化了代码库。
漏洞发现:
发现CosmWasm中的重大漏洞,该漏洞允许不受信任的Wasm在超过20个Cosmos生态系统中的应用链上运行。
因成功识别并降低了系统中的重大安全风险,获得了字节跳动公司的致谢。
向蚂蚁安全响应中心报告了蚂蚁集团系统中的一项潜在风险,并协助其迅速实施了必要的安全措施。
因发现了Apple Vision Pro眼球追踪技术中的一项漏洞第六次获得Apple的认可。
发现了三星Blockchain Keystore中的一项高危漏洞而第三次获得三星致谢。
客户服务:
升级了CertiK的产品及服务,推出全生命周期安全解决方案,致力于覆盖项目从初创到成为明星项目的全部阶段;同时推出以Token Scan和Wallet Scan为首的多种免费安全工具,帮助用户保护资产安全。
推出了CertiK Ventures,公布其4500万美元的投资计划。
提出全新品牌标语“Elevating Your Entire Web3 Journey”,诠释了我们致力于提供创新和全周期产品与服务的承诺。
行业影响:
深入研究去中心化物理基础设施网络(DePIN),帮助如APhone和Aethir等项目降低安全风险,并在2024年高通产品安全峰会上分享有关DePIN领域的经验与见解。
为福布斯2024上半年度数字资产排行榜前十中的6个项目提供审计服务,包括TON、Core DAO、PEPE、FLOKI、FET和Bitget。
CertK联合创始人兼CEO顾荣辉教授出席2024年新加坡金融科技节,并接受包括Money FM、联合早报、香港明报、香港信报和彭博商业周刊在内的多家国际媒体采访。
顾荣辉教授与币安创始人CZ(赵长鹏)进行炉边谈话,探讨了Web3.0安全挑战、区块链创新及塑造生态未来等关键议题。
监管建议:
为新加坡金融管理局(MAS)的稳定币框架提供的建议获得认可。
向香港金融管理局(HKMA)及香港财经事务及库务局(FSTB)提交了两项稳定币监管建议,并均获批准。
市场地位:
2024年7月,CertiK占据全球Web3.0审计市场近50%的份额。
在TON官方的安全保障服务提供商名单中排名第一。
结语
CertiK致力于持续追踪Web3.0领域的安全趋势,迄今为止已进行70余次白帽行动,报告4000多起安全事件,发现11.5万多个代码漏洞,保护了超过5100亿美元的数字资产免受潜在损失;并通过年度和季度安全报告的形式,向业界提供关键的安全资讯。安全报告一经发布,便得到行业的高度重视,迅速被CoinDesk和Cointelegraph等Web3.0领域的核心媒体所报道和引用。
CertiK的年度报告还深入分析了2024年攻击频发的区块链平台、被盗金额与总锁仓量(TVL)等因素的关系、年度重大安全事件、行业关键发展动态,以及为Web3.0参与者提供了最佳安全实践的建议。
欢迎大家复制打开文末的原文链接来阅读完整的《Hack3d:2024年度安全报告》,获取更全面的分析、洞察和建议。
原文链接:https://indd.adobe.com/view/ef25ad7c-8c1c-47b0-91f8-a9c18c49cfd37 月 6 日,全球最大的 Web3 安全公司 CertiK 发布《Hack3D:2026 年上半年报告》。报告显示,2026 年上半年,Web3 生态共发生 344 起安全事件,累计损失约 13.2 亿美元。表面来看,这一数字较 2025 年同期下降 46.8%;然而,如果剔除去年同期 Bybit 遭遇的 14.5 亿美元超大规模安全事件影响,今年上半年损失规模实际上同比增长约 28%。 报告认为,市场容易将损失规模下降解读为安全环境改善,但从事件数量、单次攻击影响力以及攻击模式变化来看,Web3 行业正在面临更加复杂且持续升级的安全挑战。 安全损失下降背后:风险并未减少 2025 年 2 月发生的 Bybit 事件曾造成约 14.5 亿美元损失,占当年上半年全部损失的近六成,对整体统计结果产生了显著影响。 在剔除这一异常事件后,2025 年上半年实际损失约为 10.3 亿美元,而 2026 年上半年损失达到 13.2 亿美元。即便考虑到约 1.2 亿美元被冻结或追回资金,调整后的实际损失仍高达约 12 亿美元。 此外,从时间跨度来看,攻击活动的基线正呈现逐季加剧的趋势。第二季度的安全事件数量从去年的 145 起大幅攀升至 194 起,同比增长达 34%。第二季度单起事件的损失中位数也同比大幅增长 60.6%,达到了约 16.9 万美元,这意味着即便是日常发生的中小型攻击,其单次破坏力也在显著放大。 钱包安全成为最大的资金风险来源 与过去几年智能合约漏洞长期占据主要风险来源不同,2026 年上半年,钱包被盗已经成为造成资金损失最大的攻击类型。 报告显示,上半年共发生 33 起钱包被盗事件,累计损失约 4.5 亿美元,占全部损失的三分之一以上。虽然事件数量并不多,但单次事件平均损失超过 1,340 万美元,远高于其他攻击类别。 其中,4 月发生的 Drift Protocol 事件单独造成约 2.9 亿美元损失,成为上半年最严重的安全事件之一。 CertiK 认为,这反映出攻击者正在将目标从单纯的智能合约漏洞转向密钥管理系统、多签钱包以及机构级基础设施,通过少量高价值攻击获取更大的经济回报。对于持有大量链上资产的协议和机构而言,私钥管理、多签架构以及运营层面的安全措施正成为最关键的防线。 钓鱼攻击减少,但变得更加致命 相比往年,网络钓鱼攻击的数量正在下降,但其造成的破坏力却在显著提升。 2026 年上半年共发生 63 起钓鱼攻击事件,较 2025 年同期下降超过 50%。然而,同期损失金额仅下降约 10.8%,仍达到约 3.7 亿美元。 CertiK Hack3D 报告指出,这意味着攻击者策略正在发生变化:过去,钓鱼攻击更多依赖大规模撒网式欺诈;如今,攻击者正将资源集中于高净值个人、机构投资者以及掌握大量链上资产的目标,通过更复杂的社会工程学攻击提高单次攻击收益。 数据显示,仅 4 起社会工程学攻击就造成约 3.1 亿美元损失,占全部钓鱼攻击损失的近 85%。其中,2026 年 1 月发生的一起跨链社会工程学攻击造成约 2.9 亿美元损失,成为近年来最严重的钓鱼攻击事件之一。 老旧代码正在成为新的攻击目标 另一项值得关注的趋势是,攻击者开始重新审视大量已经运行多年的智能合约。 2026 年上半年,代码漏洞相关事件达到 204 起,累计损失约 1.5 亿美元,是所有攻击类型中数量最多的一类。特别是在第二季度,代码漏洞事件数量从第一季度的 78 起上升至 126 起,增长明显。 报告指出,越来越多攻击开始针对长期运行、部署多年后从未重新审计的老旧代码库。随着自动化安全研究工具和 AI 辅助分析能力不断提升,攻击者能够以更低成本发现历史代码中的潜在风险。 这一趋势意味着,项目上线并不意味着安全工作的结束。对于长期运营的协议而言,定期重新审计正在从可选项逐渐变为必要项。 超大规模攻击仍主导行业损失 从个案来看,上半年两起重大安全事件贡献了接近一半的行业损失。 4 月发生的 Kelp DAO RPC 基础设施攻击造成约 2.91 亿美元损失;同月发生的 Drift Protocol 事件造成约 2.85 亿美元损失。两起事件合计损失约 5.77 亿美元,占上半年总损失的 44%。 CertiK 认为,虽然行业整体损失数据往往受到少数极端事件影响,但更值得关注的是高价值攻击事件正在变得越来越频繁。 与过去相比,攻击者不仅攻击更加精准,单次攻击造成的经济影响也在持续扩大。报告显示,2026 年上半大额安全事件占比已明显高于历史同期水平。 洗钱网络持续升级,国家级攻击威胁仍然存在 除了攻击本身,报告还观察到攻击后的资金转移活动正在变得更加复杂。 在已完成洗钱的案例中,Tornado Cash 仍然是最常见的匿名化工具,但跨链协议、多路径洗钱以及组合式资金转移方式正在快速增长。对于数亿美元规模的大型攻击事件而言,传统混币工具已经难以满足需求,跨链基础设施正逐渐成为新的洗钱通道。 与此同时,朝鲜背景黑客组织仍被认为是 Web3 生态中最具威胁性的攻击力量之一。 CertiK Hack3D 报告指出,相关组织的攻击方式已经从传统漏洞利用扩展至供应链攻击、开发环境渗透、社会工程学攻击以及机构级基础设施攻击,其目标也越来越集中于交易平台、多签管理体系以及关键运营人员。 结语 尽管 2026 年上半年 Web3 行业总损失较去年同期出现下降,但这一变化更多源于统计基数的影响,而非安全环境的改善。 从钱包被盗超过代码漏洞成为最大损失来源,到高价值钓鱼攻击持续增加,再到老旧代码和机构级基础设施成为新的重点攻击目标,攻击者正在不断调整策略并提升攻击效率。 对于整个行业而言,风险并未消失,而是在向更加复杂、更具针对性的方向演化。 报告全文:https://indd.adobe.com/view/c59cf37b-d6b7-4b66-ae15-38352140c671
