加密新闻

23.07.2026
22:22

DeFi黑客攻击新时代:3550万美元被盗,代码毫无漏洞——密钥成为主要目标

一天之内,三个DeFi协议——AFX、B² Network和Verus——合计损失3550万美元。然而,与以往绝大多数攻击不同,这些事件没有一起与智能合约漏洞有关。这并非偶然,而是我作为分析师已经指出数个季度的持续趋势。

攻击者不再浪费时间寻找代码中的错误。相反,他们通过管理密钥、合约升级权限和桥接信任路径来夺取控制权。攻击变得更加“肮脏”且技术含量更低,但破坏性丝毫不减。

一日三击:事件全记录

最严重的打击落在了运行于Arbitrum上的AFX协议。攻击者利用被泄露的桥验证器密钥盗取了约2400万美元的USDC。资金被立即转移至以太坊并兑换成12467.5枚ETH。这是一个典型案例,展示了一个被泄露的密钥如何摧毁整个桥的安全性。

第二个目标是BNB Chain上的B²协议。攻击者夺取了质押合约的升级权限,提取了859.1万枚B2代币,价值约386万美元。被盗资产迅速被兑换成超过5000枚WBNB,随后换成1128枚ETH,并通过NEAR Intents协议转移。项目原生代币B2在事件发生后立即暴跌15%——这是市场对信任丧失的典型反应。

第三个受害者是Verus桥,损失约750万美元。值得注意的是,攻击者利用了桥的信任路径——并且是第二次通过同一漏洞得手。资金被立即发送至Tornado Cash进行洗钱。

范式转变:代码已审查,密钥却未设防

据分析师数据,2026年约40%的被盗加密货币源于密钥泄露,而非智能合约漏洞。这是一个转折点。开发者越来越重视代码审计,但基础设施安全——密钥的存储与管理——仍然是“薄弱环节”。

我作为分析师的结论:桥和协议本身对直接代码攻击的抵抗力越来越强。但它们的防护——访问密钥——却依然像以往一样脆弱。除非项目团队重新审视其权限管理和多重签名策略,否则我们将看到更多类似事件。市场必须认识到:DeFi安全不仅关乎纯净的代码,更关乎对密钥管理的铁律。