23.07.2026
18:46
密钥而非代码:三个DeFi桥因访问权限泄露在一天内损失3550万美元
一天之内,三个DeFi协议——AFX、B² Network和Verus——合计损失3550万美元。值得注意的是,没有一次攻击与智能合约漏洞有关。黑客们采取了更巧妙的手段:他们夺取了密钥和管理权限的控制权,而非利用代码中的错误。
每次攻击的细节
最严重的打击落在了Arbitrum网络上的AFX协议:攻击者利用被攻破的桥接验证器密钥,盗走了约2400万美元的USDC。这些资金被转移到以太坊,黑客将其兑换成12,467.5 ETH,并集中在一个地址上。
第二个目标是BNB Chain上的B² Network。攻击者截获了质押合约的更新权限,从而提取了859.1万个B2代币(约386万美元)。被盗资产被转换为WBNB,再换成ETH,并通过NEAR Intents转移出去。该项目的原生代币在事件发生后立即暴跌15%。
第三个受害者是Verus桥。黑客利用了桥的受信任路径,而且是第二次通过同一个漏洞进行攻击。损失约750万美元,之后攻击者开始通过Tornado Cash洗钱。
范式转变:从漏洞到密钥
数据显示,2026年约40%的被盗加密货币源于密钥泄露,而非智能合约被黑。这是必然结果:合约越来越多地接受审计,逻辑漏洞越来越少。黑客正在适应——他们转向访问层面,攻击密钥、管理面板和合约更新权限。
专家观点:桥接技术已证明其对直接代码攻击的抵抗力。但其"阿喀琉斯之踵"是访问管理系统。除非行业在操作密钥层面引入硬件安全模块(HSM)和多签机制,否则此类事件将不断重演。当前局面并非代码漏洞,而是一场权限管理危机。