23.07.2026
22:06
三个DeFi协议在一天内损失3550万美元:黑客攻击的不是代码,而是治理机制
过去24小时内,加密社区遭遇了三起针对DeFi桥的协同攻击,总计被盗资金达3550万美元。值得注意的是,这些事件均与智能合约漏洞无关。攻击者的手法更为隐蔽——通过入侵访问密钥和管理权限实施盗窃。
最大冲击:AFX协议损失2400万美元
基于Arbitrum的AFX协议损失最为惨重。黑客获取了桥验证器密钥,盗走约2400万美元的USDC稳定币。资金迅速被转移至以太坊网络,并兑换成12467.5枚ETH,目前集中存储于一个地址。这是典型的技术可靠但密钥管理存在人为漏洞的案例。
B² Network与Verus:相似剧本重演
第二个受害者是BNB Chain上的B² Network桥。攻击者夺取了质押合约的升级权限,盗走859.1万枚原生B2代币(价值约386万美元)。黑客将资产兑换为WBNB,再转为ETH,最终通过NEAR Intents协议转移资金。B2代币价格随即暴跌15%。
第三起事件涉及Verus桥。黑客利用桥的信任路径实施攻击,这已是同一漏洞第二次被利用。损失约750万美元。攻击者几乎立即通过Tornado Cash进行洗钱,显示出极高的专业水平。
新型威胁范式:密钥取代代码
这三起事件清晰揭示了攻击者策略的转变。过去主要针对智能合约逻辑漏洞(通常能被审计发现),如今黑客将目标锁定在管理基础设施上。私钥泄露、管理权限劫持和合约升级功能滥用正成为主要攻击手段。
数据印证了这一趋势:2026年约40%的加密货币被盗资金源于密钥泄露,而非代码漏洞。桥本身对直接攻击仍具抵抗力——薄弱环节在于其防护机制,确切说是访问权限管理。
专家观点:我们正目睹DeFi威胁格局的根本性转变。那些花费数百万审计智能合约却忽视密钥安全与多签方案的项目,很可能成为下一个受害者。投资者不仅要关注代码质量,更应审视协议的管理架构设计。