加密新闻

23.07.2026
20:05

每天3550万美元:黑客通过密钥而非代码攻击DeFi跨链桥

一天之内,三个 DeFi 协议共损失 3550 万美元。值得注意的是,没有一次攻击与智能合约代码错误有关。根据我的分析,攻击者越来越多地通过密钥和管理权限夺取协议控制权,而非利用桥接逻辑漏洞。

AFX、B² Network 和 Verus 项目成为受害者。在每起事件中,薄弱环节并非桥本身,而是保护桥的密钥。这对整个行业来说是一个警示信号——基础设施访问安全在优先级上往往低于代码审计。

一天之内三起黑客攻击

损失最大的是 AFX 协议,约 2400 万美元。原因是桥验证器密钥被盗。正如 PeckShield 分析师数据所证实,Arbitrum 网络上的 AFX 损失了约 2400 万美元的 USDC。攻击者将盗取的资金从 Arbitrum 转移到以太坊,并兑换成 12,467.5 ETH,这些资金最终集中在一个地址上。

第二次攻击是 B² 协议被黑。黑客夺取了质押合约的更新权限。据专家数据,BNB Chain 上的 B² 损失了 859.1 万个 B2 代币,价值约 386 万美元。攻击者将盗取资产兑换成超过 5,000 WBNB,随后换成 1,128 ETH,并通过 NEAR Intents 转移。项目原生代币 B2 迅速贬值 15%。

第三个受害者是 Verus 桥。攻击者利用了桥的信任路径,且已是第二次通过同一漏洞得手。正如 PeckShield 所确认,Verus 以太坊桥损失约 750 万美元。攻击者几乎立即开始通过 Tornado Cash 清洗盗取资金。

密钥而非代码

这三起案例反映了黑客攻击方式的转变。过去他们利用代码本身的错误,但现在开发者通过 AI 审计检查了大部分合约,逻辑漏洞变少了。

因此,攻击者通过其他方式控制代码——通过密钥、管理权限和合约更新权限。攻击重点正从漏洞层面转向访问层面。

问题规模得到数据证实:2026 年,约 40% 被盗加密货币源于密钥泄露,而非智能合约被黑。由此得出的主要结论不言自明:桥本身能抵御攻击,但它们的防护——访问密钥——却崩溃了。

专家观点: DeFi 市场正经历威胁方向的根本性转变。代码审计不再是万能药。项目团队需要实施多层级密钥管理系统,包括多重签名和硬件安全模块(HSM),否则我们可能会看到此类事件以更大规模重演。