机构投资者正在扩大加密货币安全审查范围,不再仅依赖智能合约审计,而是要求持续监控,因为运营失败正成为更大损失来源。Hacken发布的2026年第二季度安全与合规报告显示,传统信任标志(包括过往审计和运营历史)已无法可靠预示哪些项目能避免被攻击。
报告追踪了1427个项目,发现仅9%有第三方监控证据,只有4%同时具备监控、活跃漏洞赏金和审计。更关键的是,第二季度约7.64亿美元被盗资金中,88.3%源于密钥、签名者和基础设施被攻破,这使注意力转向代码审核后仍持续运行的控制措施。
Abraxas Capital风险管理集团主管Federico Bagiotti表示,“安全措施与所管理资本不匹配”是公司拒绝原本有吸引力头寸的最常见原因。机构审查如今涵盖签名者设置变更、抵押品背书、外部服务商和应急响应计划,还包括时间锁、提现地址白名单、多方控制以及对单一密钥或验证器的依赖度检查。
CertiK的2026年上半年报告也指出,表面损失下降并不代表加密变得更安全。尽管上半年总损失同比下降46.8%至13.2亿美元,但钱包泄露在第二季度成为最大攻击手段,该类别损失达8.075亿美元(按CertiK口径)。
被审计项目仍会在智能合约代码之外出事。Hacken确认14个曾在第二季度被攻击的项目此前已完成审计。失败点往往不在常规审查覆盖的智能合约内,而是签名设备、跨链桥验证器、后台系统、管理员密钥以及团队停止使用后仍活跃的旧合约。如6月报道的Humanity Protocol事件,开发者设备上的恶意软件暴露了7个私钥,导致约3600万美元损失,但其智能合约和Safe架构本身并未被利用。今年两起最大攻击(Drift Protocol和KelpDAO)同样通过社会工程、设备入侵和跨链桥基础设施实现,而非直接利用智能合约漏洞,合计损失5.77亿美元。
穆迪评级数字经济战略主管Rajeev Bamra表示,运营韧性已成为机构评估安全、合规和治理的“实用透镜”。在此框架下,审计仍是审查的一部分,但投资者还希望看到项目方在部署后持续监控访问权限并做好故障准备。欧洲监管机构也已启动对MiCA授权加密托管机构的审查,重点关注私钥管理、交易控制、应急响应和第三方技术风险。
BitGo首席运营官Jody Mettler指出,机构客户越来越关注托管人如何隔离资产、控制访问权限以及在市场压力下维持服务。Hacken的数据集涵盖市值超100万美元且位列CoinGecko信任评分前50中心化交易所的项目,不包括稳定币、封装资产和代币化真实世界资产。由于研究依赖公开可见的控制措施,私人安全安排可能未被统计。
对持续监控和事件响应能力的检查正成为资金分配的测试条件。Hacken在2026年第一季度报告中记录了6个被攻击的已审计项目,其中一家甚至拥有18次审计记录。该公司表示,安全应贯穿代码、运营和基础设施的全生命周期,而非在审计报告发布时结束。对于投资者而言,这一更广泛的审查包括实时监控、漏洞赏金计划、密钥管理设计、签名者分离以及经过测试的应急方案。无法证明具备这些控制措施的项目,可能在获得资金或商业准入前面临分配方、保险公司和对手方的更多质疑。
