新一代DeFi攻击:代码无漏洞,3550万美元被盗
一天之内,三个DeFi协议——AFX、B² Network和Verus——总计损失3550万美元。但最引人注目的并非金额,而是攻击方式:这些攻击均与智能合约漏洞无关。这对整个行业而言是一个危险信号,表明攻击者的策略正在转变。
一日三击:每起攻击的细节
最大打击落在运行于Arbitrum网络的AFX协议上。攻击者盗取了约2400万美元的USDC稳定币。原因是桥接验证器密钥被泄露。黑客瞬间将资金转移至以太坊,兑换成12467.5枚ETH,并集中存放于一个地址。这是典型的案例:当管理权限被攻破时,代码防护便形同虚设。
第二个受害者是BNB Chain上的B²协议。攻击者在此处夺取了质押合约的升级权限。被盗的859.1万枚B2代币(价值约386万美元)迅速被兑换成超过5000枚WBNB,随后换成1128枚ETH,并通过NEAR Intents转移。项目原生代币B2价格瞬间下跌15%——这是市场对此类事件的典型反应。
第三个是Verus桥接。损失约750万美元。攻击者利用了桥接的受信任路径,且这已是同一漏洞第二次被攻击。资金几乎立即通过Tornado Cash进行洗钱,表明攻击者具备专业素养。
范式转变:从代码到访问控制
分析师指出,这三起案例反映了全球趋势。过去,黑客寻找智能合约的逻辑漏洞。但如今代码审计已成标准,逻辑漏洞数量锐减。因此,攻击者将焦点转向最薄弱的环节——管理权限。
据独立专家数据,2026年约40%被盗加密货币源于密钥泄露,而非智能合约漏洞。实践表明,桥接在代码层面能抵御攻击,但其防护在访问层面崩溃。密钥、管理权限和合约升级权限——这些才是新目标。
Cryptalist分析师评论:这一系列攻击并非偶然,而是DeFi网络威胁演变的必然阶段。项目方必须重新审视其治理模型:多重签名、关键操作的时间延迟以及密钥冷存储应成为强制要求,而非可选项。否则,我们将看到更多类似事件。