23.07.2026
17:27
每日损失3550万美元:三个DeFi协议因访问密钥攻击而非代码漏洞沦陷
过去24小时内,三个DeFi协议——AFX、B² Network和Verus——合计损失3550万美元。值得注意的是,这些事件均与智能合约漏洞无关。攻击者采用新手法:不再寻找代码漏洞,而是夺取管理密钥和控制权限。
AFX遭受最严重打击
损失最惨重的是Arbitrum网络上的AFX协议,约2400万美元的USDC被盗。攻击者窃取了桥接验证器密钥,将资金转移至以太坊并兑换成12467.5枚ETH,最终汇聚至一个地址。这是典型的访问层攻击,而非合约逻辑层攻击。
B² Network与Verus:手法如出一辙
第二个目标是BNB Chain上的B²桥。黑客截获质押合约的更新权限,盗走859.1万枚B2代币(约386万美元)。被盗资产被兑换成5000枚WBNB,随后换成1128枚ETH,并通过NEAR Intents转移。项目原生代币B2价格瞬间下跌15%。
第三个受害者是以太坊桥Verus,损失约750万美元。攻击者利用桥的信任路径——且是第二次通过同一漏洞得手。资金几乎立即被送入Tornado Cash进行洗钱。
范式转变:代码安全,密钥失守
对这三起事件的分析印证了一个令人担忧的趋势:黑客正将焦点从代码漏洞利用转向访问权限入侵。2026年,加密货币被盗资金中约40%源于密钥失窃,而非智能合约被攻破。桥和协议本身在代码层面可能无懈可击,但一旦攻击者掌控密钥或管理权限,其防护体系便瞬间崩塌。
专家评论:DeFi市场正经历从"找漏洞"时代到"偷密钥"时代的痛苦转型。项目方必须重新审视访问控制模型:多重签名、时间锁和硬件安全模块应成为标配而非可选项。忽视这一教训,行业还将付出数亿美元的代价。