加密新闻

23.07.2026
18:13

网络攻击新时代:黑客未动一行代码,从三个DeFi桥盗走3550万美元

一天之内,三个DeFi协议——AFX、B² Network和Verus——合计损失3550万美元。但最引人注目的并非金额,而是攻击方式:没有一起黑客攻击与智能合约漏洞有关。这不是桥接逻辑的错误,而是控制权限的失守。

三个目标,同一趋势

损失最大的是运行在Arbitrum上的AFX协议。攻击者获取了桥接验证器的密钥权限,盗走了约2400万美元的USDC。资金被迅速转移到以太坊,并兑换成12467.5枚ETH,最终沉淀在一个地址中。没有复杂的漏洞利用——只有被盗的密钥。

第二起事件波及BNB Chain上的B² Network。黑客夺取了质押合约的升级权限,盗走了859.1万枚B2代币(价值约386万美元)。随后攻击者将资产兑换为WBNB,再换成ETH,并通过NEAR Intents转移。项目原生代币B2应声暴跌15%。

第三个受害者是Verus桥,损失约750万美元。值得注意的是,攻击者利用了与该协议此前遭受攻击时相同的漏洞——桥接的信任路径。被盗资金几乎立即通过Tornado Cash开始洗钱。

密钥成为新目标

这三起事件印证了黑客策略的转变。过去,攻击的主要载体是智能合约代码错误。如今,随着行业更加重视审计和形式化验证,攻击者转而攻击保护这些代码的环节——访问密钥和管理权限。

问题的严重性有数据佐证:2026年,加密货币被盗资金中约40%源于密钥泄露,而非代码漏洞。桥接协议在逻辑层面仍能抵御攻击,但其防护机制——访问管理——却持续失守。

分析师评论:DeFi领域正进入新的成熟阶段,代码日益坚固,但人为因素和密钥管理仍是主要薄弱环节。除非Safe和多重签名成为所有跨链桥的标准配置,否则此类事件将反复上演。