加密新闻

23.07.2026
16:11

DeFi攻击新时代:3550万美元被盗却无任何代码漏洞——密钥劫持成为主要威胁

过去24小时内,加密货币社区遭遇了一个令人担忧的趋势:三个DeFi协议——AFX、B² Network和Verus——合计损失3550万美元。然而,这些事件的关键特征不在于损失金额,而在于攻击手法。没有一次黑客攻击涉及智能合约漏洞的利用。攻击者手段更为隐蔽:他们绕过了代码防护,直接夺取了管理密钥和访问权限的控制权。

一日三连击

最严重的打击落在运行于Arbitrum网络的AFX协议上,损失约2400万美元的USDC。黑客获取了桥接验证器密钥后,将资金转移至以太坊并兑换成12467.5枚ETH,这些资金最终沉淀在一个单一地址中。这是典型的基础设施层攻击案例,而非针对合约逻辑的攻击。

第二个受害者是BNB Chain上的B²协议。攻击者截获了质押合约的升级权限,导致859.1万枚B2代币被盗,价值约386万美元。被盗资产被兑换成5000枚WBNB,随后转换为1128枚ETH,并通过NEAR Intents平台转移。项目原生代币B2价格瞬间暴跌15%,凸显了生态系统对此类攻击的脆弱性。

第三个是Verus桥。黑客利用了桥接的信任路径,且这已是同一漏洞第二次被攻击。Verus的以太坊桥损失约750万美元。攻击者几乎立即开始通过Tornado Cash洗钱,显示出极高的专业水平。

密钥取代代码:威胁范式的转变

这三起事件并非偶然,而是黑客战术全球性转变的缩影。过去,攻击目标集中在智能合约的逻辑漏洞上。如今,当大部分代码都经过严格审计后,攻击者转向了"人为因素"和基础设施。他们不再通过代码,而是通过密钥、管理权限和合约升级权来夺取控制权。

问题的严重性得到数据佐证:2026年,约40%的被盗加密货币源于密钥泄露,而非智能合约漏洞。结论显而易见:桥接本身在技术上可能可靠,但一旦访问密钥被攻破,其防护体系就会土崩瓦解。

我的专家意见:DeFi项目亟需重新审视其安全模型。重点应从代码审计转向密钥管理、多因素认证以及使用冷钱包的多签机制。否则,我们可能面临更大规模的重演攻击。