加密新闻

24.07.2026
00:10

DeFi攻击新时代:代码无漏洞,3550万美元仍被盗

一天之内,三个DeFi协议——AFX、B² Network和Verus——总计损失了3550万美元。但这个故事中最令人担忧的不是金额,而是攻击方式。这些攻击中没有一起涉及智能合约的漏洞。攻击者没有破解代码——他们通过密钥和管理权限夺取了控制权。

一天之内三起打击

最大的受害者是Arbitrum网络上的AFX协议,损失了约2400万美元的USDC。原因是桥接验证器密钥被泄露。黑客将资金转移到以太坊,兑换成12,467.5 ETH,并提取到一个地址。

第二次攻击针对BNB Chain上的B²协议。攻击者截获了质押合约的升级权限,盗取了859.1万个B2代币,价值约386万美元。在将资产兑换成5000 WBNB和1128 ETH后,资金通过NEAR Intents被提取。该项目的原生代币暴跌了15%。

第三个目标是Verus桥。攻击是通过桥的受信任路径进行的——而且这是第二次利用同一漏洞。Verus的以太坊桥损失了约750万美元,黑客立即开始通过Tornado Cash洗钱。

密钥成为新目标

这一系列攻击反映了攻击者策略的根本转变。过去,黑客会寻找代码中的错误,但如今大多数合约都经过严格审计,逻辑漏洞越来越少。相反,攻击者将重点放在访问密钥、管理权限和合约升级权限上。

统计数据证实了这一趋势:2026年,约40%的被盗加密货币来自密钥泄露,而非智能合约漏洞。桥本身仍然能够抵御攻击,但它们的防护——访问密钥——却成了薄弱环节。

我的结论:DeFi行业必须紧急重新审视密钥管理和管理权限的处理方式。多重签名、硬件钱包和去中心化治理系统不仅仅是建议,而是必需品。只要协议依赖中心化密钥,它们就仍然容易受到那些在代码中不留痕迹的攻击。