DeFi攻击的新纪元:黑客不动一行代码,盗走3550万美元
一天之内,三个DeFi协议合计损失3550万美元。而这些攻击中没有一起与智能合约代码漏洞有关。我们正在见证一种范式转变:黑客不再追逐逻辑漏洞——他们通过密钥和管理权限夺取协议控制权。
AFX、B² Network和Verus成为受害者。每起事件都表明,薄弱环节并非桥本身,而是保护桥的密钥。这是一种全新的威胁向量,要求行业重新审视安全方法。
一日三击
损失最大的是Arbitrum网络上的AFX协议,约2400万美元。原因是桥验证器密钥被盗。攻击者将盗取的资金从Arbitrum转移至以太坊,兑换成12,467.5枚ETH,并集中存放于一个地址。
第二个遭受攻击的是BNB Chain上的B²协议。黑客截获了质押合约的升级权限。该项目损失859.1万枚B2代币,价值约386万美元。攻击者将盗取资产兑换成超过5000枚WBNB,随后换成1128枚ETH,并通过NEAR Intents转移。项目原生代币B2价格瞬间下跌15%。
第三个受害者是Verus桥。攻击者利用桥的信任路径,且已是第二次通过同一漏洞发起攻击。Verus以太坊桥损失约750万美元。攻击者几乎立即开始通过Tornado Cash清洗赃款。
密钥——新的战场
这三起案例均反映出黑客攻击方式的转变。过去人们利用代码本身的错误,但如今开发者已通过AI审计检查大部分合约,逻辑漏洞越来越少。
因此,攻击者通过其他方式控制代码——利用密钥、管理权限和合约升级权限。攻击重点从漏洞层面转向访问权限层面。
问题的严重性得到数据证实:2026年,约40%被盗加密货币源于密钥泄露,而非智能合约漏洞。主要结论是:桥本身能抵御攻击,但防护层——访问密钥——却崩溃了。
专家观点:行业在代码安全上投入了大量资源,却忘记了最基本的要素——密钥管理。除非DeFi项目对关键操作实施多因素认证、多重签名和硬件安全模块(HSM),否则我们将反复目睹此类事件。这是系统性问题,而非一连串偶然事件。