CertiK年度安全报告:2025年Web3损失同比增37%,钓鱼攻击与供应链事件成主要威胁

marsbit發佈於 2025-12-25更新於 2025-12-25

文章摘要

2025年Web3安全形势严峻,损失同比增37%达33.5亿美元。CertiK年度报告指出,尽管安全事件数量减少,但单次攻击平均损失激增66.6%,高价值目标成为攻击焦点。供应链攻击虽仅两起,却造成14.5亿美元损失,占比近半,其中Bybit事件损失达14亿美元,暴露第三方服务风险。钓鱼攻击最为频繁,共248起,AI技术降低攻击门槛,使防御难度加大。监管环境逐步清晰,安全正从成本项转向基础设施。未来,AI驱动的仿冒、供应链入侵及社会工程学攻击将持续演变,安全能力成为竞争关键。

12 月 23 日,全球最大的 Web3 安全公司 CertiK 发布《2025 Skynet Hack3D Web3 安全报告》,系统梳理了过去一年 Web3 领域的主要安全事件与风险趋势。报告指出,Web3 行业在回暖的市场环境与更清晰的监管预期中加速发展,但安全风险并未随之缓解,仍面临着系统性安全挑战。

报告显示,2025 年 Web3 领域共发生 630 起安全事件,造成总计约 33.5 亿美元损失,较 2024 年同比增长 37%;尽管事件数量较上年减少 137 起,但单次攻击平均损失达 532.2 万美元,同比激增 66.6%,凸显攻击者向高价值目标集中的趋势。

供应链攻击推高年度损失

从攻击类型来看,供应链攻击成为 2025 年造成损失最大的风险源。尽管全年仅记录到两起相关事件,但累计损失高达 14.5 亿美元,占全年总损失的近一半。其中,发生于 2 月的 Bybit 事件占损失的绝大部分。

据报告披露,Bybit 在 2025 年 2 月遭遇的安全事件造成约 14 亿美元损失,被认为是迄今为止规模最大的加密资产盗窃事件之一。攻击者并未直接突破交易所系统,而是通过入侵第三方多签钱包服务商的开发者环境,在签名流程中植入恶意代码,从而绕过多重审批机制。

CertiK 在报告中指出,类似事件反映出攻击者正将资源集中投向关键服务提供方和底层工具,而非单一协议本身,供应链安全已成为不可忽视的系统性风险。

钓鱼攻击高发,AI 成为“放大器”

在攻击频次方面,网络钓鱼仍是 2025 年最常见的安全威胁。报告显示,全年共记录 248 起钓鱼攻击事件,造成约 7.23 亿美元的损失,发生次数略高于代码漏洞攻击(240 起)。

值得注意的是,CertiK 认为这一数字仍可能被低估。大量面向个人用户的钓鱼和诈骗事件并未被正式披露,尤其是损失金额较小或发生在链下的社会工程学攻击。

报告强调,人工智能的普及正在显著降低钓鱼攻击的技术门槛。攻击者开始利用 AI 生成高度仿真的钓鱼网站、钱包弹窗和多语言诈骗信息,并结合链上数据和社交媒体内容进行“精准投放”。传统依赖语法错误或模板特征进行识别的防御方式,正逐渐失效。

监管趋清晰,安全正从“成本项”转为“基础设施”

在风险上升的同时,报告也注意到全球监管环境正在发生积极变化。美国围绕稳定币和数字资产透明度的立法进展,为行业释放出更明确的政策信号;欧盟 MiCA 框架、新加坡和中国香港的监管沙盒,也正在推动 Web3 走向更规范的发展阶段。

CertiK 在报告中指出,随着机构和合规资金持续入场,安全能力正从“事后补救”转变为项目设计和运营中的基础设施要素。无论是对项目方还是个人用户而言,安全已不再是可选项,而是影响长期生存能力的关键变量。

报告最后展望称,未来一年,AI 驱动的仿冒攻击、复杂化的供应链入侵以及针对个人用户的社会工程学攻击仍将持续演变。在这一背景下,将安全嵌入架构设计、开发流程和用户体验之中的项目,才有可能在新一轮 Web3 竞争中脱颖而出。

报告全文:https://indd.adobe.com/view/6935ac85-c644-4048-9e27-1d310549aa0a

相關問答

Q根据CertiK的报告,2025年Web3领域的安全事件造成的总损失是多少?

A2025年Web3领域共发生630起安全事件,造成总计约33.5亿美元损失。

Q2025年造成损失最大的攻击类型是什么?

A供应链攻击是2025年造成损失最大的攻击类型,尽管全年仅记录到两起相关事件,但累计损失高达14.5亿美元,占全年总损失的近一半。

Q2025年最频繁发生的安全威胁是什么?

A网络钓鱼是2025年最频繁发生的安全威胁,全年共记录248起钓鱼攻击事件,造成约7.23亿美元的损失。

Q报告中提到的Bybit安全事件是如何发生的?

A攻击者并未直接突破Bybit交易所系统,而是通过入侵第三方多签钱包服务商的开发者环境,在签名流程中植入恶意代码,从而绕过多重审批机制,造成了约14亿美元的损失。

Q人工智能(AI)对钓鱼攻击产生了什么影响?

A人工智能的普及正在显著降低钓鱼攻击的技术门槛。攻击者利用AI生成高度仿真的钓鱼网站、钱包弹窗和多语言诈骗信息,并结合链上数据和社交媒体内容进行“精准投放”,使得传统依赖语法错误或模板特征进行识别的防御方式逐渐失效。

你可能也喜歡

中国AI为什么发展得这么快?答案藏在实验室内部

本文通过作者走访中国头部AI实验室的经历,探讨了中国AI快速发展的原因及其与美国的路径差异。文章指出,中国AI的优势不仅在于人才、工程和迭代速度,更在于其务实的组织方式:少谈概念,多做模型;强调团队执行而非个人明星;倾向于自研核心技术栈而非依赖外部服务。 中国AI生态呈现出与美国不同的发展模式:美国注重原创范式、资本投入和顶尖科学家的个人影响力;中国则更擅长在已有方向上快速追赶,通过开源协作、工程优化和大量年轻研究者的投入,将模型能力迅速推向前沿。中国的许多核心贡献者是学生,他们带着谦逊和专注投入工作,较少受个人主义或哲学讨论的干扰,更专注于模型构建本身。 在产业层面,中国公司普遍持有“技术所有权”心态,倾向于自建而非购买技术栈,大型科技公司纷纷研发自己的大语言模型以掌控核心技术。尽管对英伟达算力有强烈需求,且国内数据产业不如西方发达,但中国AI需求正在增长,更接近云市场的支出模式而非传统的SaaS市场。 文章认为,未来的AI竞争不仅是模型能力的比拼,更是组织能力、开发者生态和产业执行力的竞争。中国AI正以自身独特的方式参与全球前沿,两种不同的发展路径正在形成。作者最后强调,尽管存在地缘政治紧张,但全球开放AI生态的繁荣对世界更为有益,并表达了对中美在AI领域协同发展的期望。

marsbit8 小時前

中国AI为什么发展得这么快?答案藏在实验室内部

marsbit8 小時前

3年5倍,百年玻璃厂重生

本文探讨了拥有175年历史的玻璃制造商康宁公司如何在AI数据中心建设浪潮中,借助光纤需求爆发实现业绩与股价的飞跃。文章核心内容如下: AI数据中心对光纤的需求出现结构性爆发,根据CRU数据,年增长率高达75.9%,导致供需缺口扩大。英伟达为此投资康宁等三家公司,总金额达45亿美元,旨在打通从激光器、光芯片到光纤的全链条。康宁作为被选中的光纤供应商,承诺大幅扩张产能。 需求爆发的背后有两重逻辑:一是光纤核心材料“预制棒”的扩产周期长、工艺要求高,供给存在刚性约束;二是AI芯片算力提升迫使数据通信从电转向光,以降低能耗并提高传输效率,这直接推动了高端特种光纤(如用于CPO共封装光学)的需求。AI数据中心的光纤用量可达传统机柜的5-10倍,并随GPU集群规模超比例增长。 在此背景下,康宁光通信业务收入从2023年的13亿美元快速增长,2026年Q1同比增长93%,并获得了Meta、英伟达等科技巨头的长期大额订单。虽然从全球市场份额看康宁并非最大,但其在超低损耗、高密度、高抗弯等AI所需的高端特种光纤技术上具备优势,且企业级(数据中心)客户收入占比已超40%,这使其区别于以电信运营商客户为主的其他厂商。 文章指出,光纤涨价红利正惠及全行业。康宁当前股价和估值已大幅攀升,未来表现将取决于CPO技术落地节奏、大客户订单执行情况以及“空芯光纤”等潜在技术变革的影响。尽管前景看好,但短期过快的涨幅也可能带来波动风险。

marsbit8 小時前

3年5倍,百年玻璃厂重生

marsbit8 小時前

交易

現貨
合約
活动图片