23.07.2026
19:51
密钥而非代码:黑客如何在一天内从三个DeFi协议中盗走3550万美元
过去24小时内,加密社区目睹了一系列不寻常的攻击:三个DeFi协议——AFX、B² Network和Verus——总计损失3550万美元,且这些攻击均与智能合约代码漏洞无关。这是一个危险信号,表明攻击者的策略正在转变。
事件详情
AFX(Arbitrum): 最大损失约2400万美元USDC。黑客获取了桥接验证器密钥,将资金转移至以太坊并兑换成12467.5枚ETH,目前这些ETH集中在一个地址中。
B² Network(BNB Chain): 该协议损失了859.1万枚B2代币,价值约386万美元。攻击者夺取了质押合约的升级权限,将窃取的资产兑换为WBNB和ETH,随后通过NEAR Intents转移。项目原生代币B2价格瞬间下跌15%。
Verus(以太坊): 桥接损失约750万美元。攻击者利用了桥接的受信任路径,且这已是同一漏洞第二次被利用。资金几乎立即被发送至Tornado Cash进行洗钱。
新型攻击向量:访问控制
分析人士指出,这三起案件有一个共同点:薄弱环节并非智能合约本身,而是密钥和管理权限。黑客不再花费时间寻找代码漏洞——他们通过被攻破的验证器密钥、合约升级权限和桥接受信任路径来夺取控制权。
数据显示,2026年加密货币被盗资金中约40%源于密钥泄露,而非智能合约漏洞。实践表明,桥接能抵御代码层面的攻击,但其防护恰恰在访问权限层面被攻破。
专家评论: DeFi市场正经历威胁的根本性转变。项目团队需要重新审视优先级:除了专注于智能合约审计外,实施多因素认证、多重签名钱包和严格的密钥管理流程至关重要。否则,我们将看到更多此类事件——代码完美无瑕,安全却形同虚设。