单日被盗3550万美元:黑客在DeFi领域从代码攻击转向密钥窃取
一天之内,三个DeFi协议累计损失3550万美元——而所有这些攻击都与智能合约漏洞无关。这并非偶然,而是加密行业威胁方向转变的明确信号。
受影响的协议包括AFX、B² Network和Verus。数据显示,在这三个案例中,薄弱环节并非跨链桥本身,而是保护它们的访问密钥。
24小时内三起攻击
损失最大的是运行在Arbitrum网络上的AFX协议。黑客窃取了跨链桥验证器密钥,盗走约2400万美元的USDC。攻击者将资金转移至以太坊,兑换成12467.5枚ETH,并集中存放于一个地址。
第二个受害者是BNB Chain上的B²协议。攻击者夺取了质押合约的升级权限,从而提取了859.1万枚B2代币(价值约386万美元)。遭攻击后,该协议的原生代币暴跌15%。黑客将盗取的资产兑换成超过5000枚WBNB,随后换成1128枚ETH,并通过NEAR Intents转出。
第三个目标是Verus跨链桥。攻击者利用该桥的受信任路径实施攻击——这已是第二次通过同一漏洞得手。Verus的以太坊跨链桥损失约750万美元。黑客几乎立即通过Tornado Cash开始洗钱。
为何代码不再是主要目标
这三起案例反映了黑客战术的根本转变。过去,攻击利用的是代码本身的漏洞,但如今开发者已通过AI审计检查了大部分合约,逻辑层面的"漏洞"已大幅减少。
攻击者通过其他方式控制代码——密钥、管理权限以及合约升级权限。重点正从漏洞层面转向访问权限层面。据统计,2026年约40%的被盗加密货币源于密钥泄露,而非智能合约被攻破。
核心结论很简单:跨链桥本身能抵御攻击,但它们的防护层——访问密钥——却会失效。这意味着DeFi的安全如今不取决于代码,而取决于权限管理。
专家观点:当社区专注于智能合约审计时,黑客已找到更易攻击的目标。协议亟需部署多重签名方案和硬件安全模块(HSM)来保护密钥——否则我们将看到这些攻击以更大规模重演。