CertiK年度安全报告:2025年Web3损失同比增37%,钓鱼攻击与供应链事件成主要威胁

marsbit发布于2025-12-25更新于2025-12-25

文章摘要

2025年Web3安全形势严峻,损失同比增37%达33.5亿美元。CertiK年度报告指出,尽管安全事件数量减少,但单次攻击平均损失激增66.6%,高价值目标成为攻击焦点。供应链攻击虽仅两起,却造成14.5亿美元损失,占比近半,其中Bybit事件损失达14亿美元,暴露第三方服务风险。钓鱼攻击最为频繁,共248起,AI技术降低攻击门槛,使防御难度加大。监管环境逐步清晰,安全正从成本项转向基础设施。未来,AI驱动的仿冒、供应链入侵及社会工程学攻击将持续演变,安全能力成为竞争关键。

12 月 23 日,全球最大的 Web3 安全公司 CertiK 发布《2025 Skynet Hack3D Web3 安全报告》,系统梳理了过去一年 Web3 领域的主要安全事件与风险趋势。报告指出,Web3 行业在回暖的市场环境与更清晰的监管预期中加速发展,但安全风险并未随之缓解,仍面临着系统性安全挑战。

报告显示,2025 年 Web3 领域共发生 630 起安全事件,造成总计约 33.5 亿美元损失,较 2024 年同比增长 37%;尽管事件数量较上年减少 137 起,但单次攻击平均损失达 532.2 万美元,同比激增 66.6%,凸显攻击者向高价值目标集中的趋势。

供应链攻击推高年度损失

从攻击类型来看,供应链攻击成为 2025 年造成损失最大的风险源。尽管全年仅记录到两起相关事件,但累计损失高达 14.5 亿美元,占全年总损失的近一半。其中,发生于 2 月的 Bybit 事件占损失的绝大部分。

据报告披露,Bybit 在 2025 年 2 月遭遇的安全事件造成约 14 亿美元损失,被认为是迄今为止规模最大的加密资产盗窃事件之一。攻击者并未直接突破交易所系统,而是通过入侵第三方多签钱包服务商的开发者环境,在签名流程中植入恶意代码,从而绕过多重审批机制。

CertiK 在报告中指出,类似事件反映出攻击者正将资源集中投向关键服务提供方和底层工具,而非单一协议本身,供应链安全已成为不可忽视的系统性风险。

钓鱼攻击高发,AI 成为“放大器”

在攻击频次方面,网络钓鱼仍是 2025 年最常见的安全威胁。报告显示,全年共记录 248 起钓鱼攻击事件,造成约 7.23 亿美元的损失,发生次数略高于代码漏洞攻击(240 起)。

值得注意的是,CertiK 认为这一数字仍可能被低估。大量面向个人用户的钓鱼和诈骗事件并未被正式披露,尤其是损失金额较小或发生在链下的社会工程学攻击。

报告强调,人工智能的普及正在显著降低钓鱼攻击的技术门槛。攻击者开始利用 AI 生成高度仿真的钓鱼网站、钱包弹窗和多语言诈骗信息,并结合链上数据和社交媒体内容进行“精准投放”。传统依赖语法错误或模板特征进行识别的防御方式,正逐渐失效。

监管趋清晰,安全正从“成本项”转为“基础设施”

在风险上升的同时,报告也注意到全球监管环境正在发生积极变化。美国围绕稳定币和数字资产透明度的立法进展,为行业释放出更明确的政策信号;欧盟 MiCA 框架、新加坡和中国香港的监管沙盒,也正在推动 Web3 走向更规范的发展阶段。

CertiK 在报告中指出,随着机构和合规资金持续入场,安全能力正从“事后补救”转变为项目设计和运营中的基础设施要素。无论是对项目方还是个人用户而言,安全已不再是可选项,而是影响长期生存能力的关键变量。

报告最后展望称,未来一年,AI 驱动的仿冒攻击、复杂化的供应链入侵以及针对个人用户的社会工程学攻击仍将持续演变。在这一背景下,将安全嵌入架构设计、开发流程和用户体验之中的项目,才有可能在新一轮 Web3 竞争中脱颖而出。

报告全文:https://indd.adobe.com/view/6935ac85-c644-4048-9e27-1d310549aa0a

相关问答

Q根据CertiK的报告,2025年Web3领域的安全事件造成的总损失是多少?

A2025年Web3领域共发生630起安全事件,造成总计约33.5亿美元损失。

Q2025年造成损失最大的攻击类型是什么?

A供应链攻击是2025年造成损失最大的攻击类型,尽管全年仅记录到两起相关事件,但累计损失高达14.5亿美元,占全年总损失的近一半。

Q2025年最频繁发生的安全威胁是什么?

A网络钓鱼是2025年最频繁发生的安全威胁,全年共记录248起钓鱼攻击事件,造成约7.23亿美元的损失。

Q报告中提到的Bybit安全事件是如何发生的?

A攻击者并未直接突破Bybit交易所系统,而是通过入侵第三方多签钱包服务商的开发者环境,在签名流程中植入恶意代码,从而绕过多重审批机制,造成了约14亿美元的损失。

Q人工智能(AI)对钓鱼攻击产生了什么影响?

A人工智能的普及正在显著降低钓鱼攻击的技术门槛。攻击者利用AI生成高度仿真的钓鱼网站、钱包弹窗和多语言诈骗信息,并结合链上数据和社交媒体内容进行“精准投放”,使得传统依赖语法错误或模板特征进行识别的防御方式逐渐失效。

你可能也喜欢

看不清的美国经济:强韧还是降温?

本文探讨了当前美国经济前景,核心问题是判断其将走向强韧还是衰退。文章分析了多项关键数据与指标,为投资者提供评估框架。 **经济现状:增长放缓,通胀高企** 2026年初美国经济仍在增长,但势头减弱。第一季度GDP年化增长1.6%,较初步数据下修。通胀持续高于美联储目标,第一季度核心PCE年化增速达4.3%。消费增长主要靠服务支出支撑,商品消费停滞,住宅投资连续下滑。劳动力市场保持韧性,但新增就业放缓。 **衰退风险指标:信号混杂但存隐忧** - **收益率曲线**:此前倒挂已发出预警,历史表明衰退常在曲线恢复正常后到来。 - **领先经济指数(LEI)**:近期持续疲软,预示未来6-12个月存在下行风险。 - **萨姆规则**:当前未触发,但需密切关注失业率变化。 - **消费者**:出现“K型分化”,低收入家庭更多依赖信用卡,逾期率微升。 **积聚的压力:2027年风险更高** 市场预测2026年衰退概率约19%,但2027年概率升至41%。主要压力包括:企业高息再融资债务挤压利润、消费者储蓄耗尽、住房市场持续收缩、高油价及关税带来的“滞胀”风险(高通胀与低增长并存)。 **历史启示与投资考量** 历史上衰退难以精准预测,且股市通常在经济收缩前见顶。若发生衰退,预期其严重程度可能类似2001年而非2008年。对于投资者: - **股票**:可考虑增加必需消费品、医疗等防御性板块配置。 - **固定收益**:在滞胀环境中,中短期高质量债券可能优于长期国债。 - **现金与黄金**:当前现金类工具收益率具备吸引力;黄金在滞胀和地缘风险下可作为价值储存手段。 关键原则是保持投资、多元配置并审慎调整,而非试图择时。 **关键监测点** 未来需重点关注:第二季度GDP数据、月度就业报告、萨姆规则是否触发、新任美联储主席政策动向、油价及消费者支出变化。 **结论** 美国经济短期内可能避免技术性衰退,但增长疲软且结构性风险累积,2027年衰退概率显著升高。投资者应根据自身判断,考虑进行适度防御性布局,但无需恐慌。

marsbit2分钟前

看不清的美国经济:强韧还是降温?

marsbit2分钟前

最先进的大模型,开始像浓缩铀一样被出口管制

上周五,美国商务部发布出口管制令,禁止外国公民接触Anthropic公司新发布的Fable 5和Mythos 5大模型。Anthropic被迫将这两款刚上线三天的模型对全球用户全面关闭。这是人类首次将一种以比特形态存在的智能体,纳入与浓缩铀等战略物资类似的出口管制框架。 历史上,出口管制主要针对物理稀缺的硬件和配方,如离心机、光刻机。但大模型作为一组可无限复制的权重参数,其物理边界模糊,传统管制工具失效。此次管制实际瞄准的是模型所凝聚的“能力密度”——高度压缩的代码生成、推理规划和知识调用能力。这正如铀矿石普遍存在,但浓缩到一定丰度便成为受严密监控的战略物资。文章指出,八十年前核技术因其巨大力量被国家严控的逻辑,如今正应用于神经网络的前向传播。 基于浓缩铀管制的历史经验,文章预测未来十年AI领域可能发生三件事:一是能力审查制度化,前沿模型发布前需接受政府授权的合规审查,能力“丰度”超过阈值即触发管制;二是管辖边界模糊化,美国可单方面将其出口管制法延伸至全球用户,迫使非美企业重新评估对美国AI供应链的依赖;三是技术路径走向分裂,形成受管制、有断电风险的美国闭源模型,与更可靠但性能可能稍逊的开源、本地化及非美管辖模型并行的双轨制。 文章最后揭示了更深层的危机:数字文明尚未为“智能”建立清晰的产权制度。当前法律将模型视为服务,用户仅购买其产出,而非资产本身。当企业投入大量资源将特定模型深度整合进自身生产流程后,模型下架将造成难以估量且无法获得法律充分补偿的损失。这暴露了有形财产法律体系与无形数字资产之间的根本性错配。结论指出,在AI管制时代,模型的可靠性与产权清晰度可能比一时的技术领先更为重要,世界或将走向一个数字智能被永久分裂的未来。

marsbit14分钟前

最先进的大模型,开始像浓缩铀一样被出口管制

marsbit14分钟前

交易

现货
合约
活动图片