加密新闻

23.07.2026
16:25

三个DeFi协议一日内损失3550万美元:黑客通过密钥而非代码发起攻击

一天之内,三个DeFi协议——AFX、B² Network和Verus——合计损失3550万美元。值得注意的是,这些攻击均与智能合约代码漏洞无关。黑客改变了策略:不再利用桥接逻辑漏洞,而是通过窃取密钥和管理权限来夺取控制权。

最大一笔损失达2400万美元,发生在部署于Arbitrum网络的AFX协议上。攻击者盗取了桥接验证器密钥,并将资金以USDC形式转出。随后,他将资产转移至以太坊,兑换成12467.5枚ETH,并集中存放于一个地址。这是典型的管理层面攻击,而非代码层面。

第二起事件波及BNB Chain上的B² Network。黑客截获了质押合约的升级权限,盗取了859.1万枚B2代币,价值约386万美元。被盗资产被兑换成超过5000枚WBNB,随后换成1128枚ETH,并通过NEAR Intents转移。项目原生代币B2在攻击后暴跌15%。

第三个受害者是Verus桥,损失约750万美元。攻击者利用了桥的受信任路径——且是第二次通过同一漏洞实施攻击。资金转出后,黑客立即通过Tornado Cash进行洗钱,这证实了该团伙的高专业水准。

密钥取代代码:新威胁

据分析师、NEAR前核心开发者Vadim称,这三起事件反映了DeFi攻击范式的转变。过去黑客寻找智能合约逻辑漏洞,但随着审计质量提升,此类漏洞数量减少。如今攻击者聚焦于访问控制:密钥泄露、管理权限劫持和合约升级权限窃取。

数据印证了这一趋势:2026年约40%的加密货币被盗资金源于密钥泄露,而非代码漏洞。这些事件的核心教训显而易见:桥和智能合约本身可能安全,但一旦攻击者获取管理密钥,防护体系便土崩瓦解。

专家观点:这是对整个行业的警示。代码审计只是拼图的一部分。协议必须采用多因素认证、管理员密钥时间锁和去中心化治理方案。如果防护仅聚焦于代码,黑客就会攻击最薄弱的环节——人为因素和访问基础设施。