密钥而非代码:黑客一日内从三个DeFi协议窃取3550万美元
过去24小时内,三个DeFi协议——AFX、B² Network和Verus——合计损失3550万美元。值得注意的是,这些攻击均未涉及智能合约漏洞利用。黑客们专注于夺取管理控制权和入侵访问密钥,而非破解代码。
最大打击落在了基于Arbitrum的AFX协议上。据我所知,攻击者盗取了约2400万美元的USDC,将资金转移至以太坊并兑换成12467.5枚ETH。原因是桥验证器密钥被盗。这是一个典型例子,说明基础设施漏洞而非逻辑错误如何导致灾难性损失。
第二起事件涉及BNB Chain上的B² Network。黑客截获了质押合约的更新权限,提取了859.1万枚B2代币,价值约386万美元。被盗资产被兑换成5000枚WBNB,随后换成1128枚ETH,并通过NEAR Intents进行洗钱。市场立即做出反应:原生代币B2暴跌15%。
第三个受害者是Verus桥。攻击者重复利用了与之前攻击相同的漏洞——桥的可信路径。损失约750万美元。黑客立即开始通过Tornado Cash洗钱,这证实了其高水平的专业性。
新威胁范式:从代码到控制权
正如我多次指出的,DeFi市场正在经历攻击向量的根本性转变。过去黑客追逐智能合约漏洞,但如今代码审计已成为标准,逻辑上的"漏洞"大幅减少。现在攻击者攻击的不是代码,而是管理系统:密钥、管理权限和合约更新权限。
统计数据证实了这一趋势:2026年,加密货币中被盗资金中约40%源于密钥泄露,而非智能合约破解。桥本身仍能抵御直接攻击,但其防护——访问密钥——正成为薄弱环节。
我的结论:行业必须紧急重新审视权限管理方法。多重签名、硬件安全模块和严格的密钥轮换程序不仅是"最佳实践",更是必要之举。忽视这一风险将导致新的数百万美元损失,而代码本身将完好无损。我们正站在一个新时代的门槛上,DeFi的安全性不再由合约质量决定,而是由访问控制质量决定。