加密新闻

23.07.2026
17:43

每日损失3550万美元:黑客攻击DeFi跨链桥并非通过代码漏洞,而是通过密钥

一天之内,三个DeFi协议——AFX、B² Network和Verus——总共损失了3550万美元。而这些攻击中没有一起与智能合约代码错误有关。这并非偶然,而是攻击方向转变的明确信号。

据我掌握的数据,最严重的打击落在了AFX协议上,它在Arbitrum网络上损失了约2400万美元的USDC。攻击者破坏了桥接验证器的密钥,将资金转移到以太坊,兑换成12467.5 ETH,并将其锁定在一个地址上。第二个目标是BNB Chain上的B²桥:黑客截获了质押合约的更新权限,提取了859.1万个B2代币,价值约386万美元。被盗资产被兑换成5000 WBNB,随后换成1128 ETH,并通过NEAR Intents转移出去。B2代币几乎瞬间暴跌15%。第三个受害者是Verus桥,损失约750万美元——而且攻击是通过与之前相同的桥接信任路径漏洞实施的。资金立即开始通过Tornado Cash进行洗钱。

密钥取代代码:攻击的新时代

这三起案例展示了一种全新的策略。过去,黑客寻找智能合约逻辑中的漏洞,但如今代码审计已成为标准,这类漏洞越来越少。相反,攻击者控制了管理机制本身——密钥、管理权限和合约更新权限。

问题的规模得到了数据证实:2026年,加密货币中约40%的被盗资金来自密钥泄露,而非代码漏洞。桥接在合约层面仍能抵御攻击,但当访问密钥受到攻击时,其防御就会崩溃。

我的结论:行业高估了代码安全,低估了访问管理。在DeFi协议团队实施多因素密钥保护和轮换管理权限之前,这类攻击浪潮只会愈演愈烈。