DeFi攻击的新纪元:3550万美元被盗,代码毫无漏洞——攻陷密钥而非智能合约
一天之内,三个DeFi协议——AFX、B² Network和Verus——总共损失了3550万美元。这些事件的一个关键特征迫使行业重新审视安全方法:没有一次攻击与智能合约代码漏洞有关。黑客不再寻找逻辑错误——他们通过管理密钥和访问权限夺取控制权。
攻击细节:从桥梁到管理
最大损失发生在Arbitrum网络上的AFX协议,约2400万美元的USDC。原因是桥验证器密钥被泄露。攻击者迅速将资产转移到以太坊,将其兑换成12,467.5 ETH,目前这些资金集中在一个地址上。
第二个目标是BNB Chain上的B²协议。黑客截获了质押合约的更新权限,提取了859.1万个B2代币,价值约386万美元。被盗资产被兑换成5000 WBNB,然后换成1128 ETH,并通过NEAR Intents转移。项目原生代币B2立即贬值15%。
第三个受害者是以太坊上的Verus桥,损失约750万美元。值得注意的是,这次攻击是通过桥的受信任路径进行的——这已经是同一漏洞第二次被利用。黑客几乎立即开始通过Tornado Cash洗钱。
范式转变:代码安全,密钥不安全
问题的规模得到了统计数据的证实:2026年,约40%的所有被盗加密货币资金来自密钥泄露,而非智能合约漏洞。这反映了攻击者策略的根本转变。过去,攻击利用代码中的逻辑错误,但现在,当大部分合约通过AI审计时,这样的漏洞越来越少。黑客通过其他方式控制代码——通过密钥、管理权限和更新权限。
我的分析:这一趋势对整个DeFi生态系统来说是一个警示信号。桥梁和协议本身对直接攻击变得越来越有抵抗力,但基于中心化密钥构建的保护仍然是致命弱点。行业迫切需要转向去中心化管理模型和具有严格时间延迟的多签方案。忽视这一威胁将使DeFi不仅容易受到代码错误的影响,更易受到人为因素和操作安全性的挑战。