每日3550万美元:DeFi遭遇新一轮攻击——黑客不再破解代码
过去24小时内,三个DeFi协议——AFX、B² Network和Verus——共损失3550万美元。但让市场重新审视安全策略的关键细节在于:这些攻击均与智能合约漏洞无关。黑客不再破解代码,而是通过访问密钥和管理权限夺取项目控制权。
三起黑客事件始末
损失最大的是Arbitrum网络上的AFX协议。攻击者入侵了跨链桥验证器密钥,盗走约2400万美元的USDC。资金被迅速转移至以太坊并兑换成12467.5枚ETH,目前这些资产集中在一个地址上。
第二起攻击针对BNB Chain上的B² Network。黑客获取了质押合约的升级权限,盗走859.1万枚原生代币B2(价值约386万美元)。被盗资产被兑换成超过5000枚WBNB,再换成1128枚ETH,最终通过NEAR Intents转移。市场反应立竿见影——B2代币暴跌15%。
第三起受害者是Verus跨链桥。攻击通过桥的信任路径实施,且已是同一漏洞第二次被利用。损失约750万美元。黑客立即通过Tornado Cash清洗赃款。
范式转变:从代码漏洞到权限控制
分析师注意到一个令人担忧的趋势。2025年约40%的加密货币被盗案件源于密钥泄露,而非智能合约漏洞。原因很简单:代码审计已成为行业标准,发现合约逻辑漏洞越来越难。黑客正在适应——他们转向访问层攻击:窃取私钥、夺取合约升级权限、操纵管理特权。
跨链桥本身可能是安全的,但保护它们首先要保护密钥。在行业转向多因素治理方案和管理密钥硬件钱包之前,此类攻击将持续发生。这不是代码错误,而是操作安全失误。
Cryptalist分析师观点: DeFi市场正进入新的威胁时代。项目方应重新审视优先级:与其进行无休止的智能合约审计,不如投资密钥管理基础设施、多签方案和定期权限轮换。否则,下一个受害者可能损失更为惨重。