加密新闻

24.07.2026
01:11

24小时内损失3550万美元:三个DeFi桥因密钥攻击而非代码漏洞沦陷

一天之内,三个 DeFi 协议累计损失 3550 万美元,而这些攻击均与智能合约漏洞无关。攻击者不再破解代码——他们通过密钥和管理权限夺取协议控制权。这对整个行业来说是一个令人警惕的信号。

AFX、B² Network 和 Verus 成为受害者。分析显示,每起事件都暴露出同一个漏洞:薄弱环节并非桥本身,而是保护桥的密钥。

一天内三起攻击

最大打击落在 AFX 协议上——损失约 2400 万美元。原因是桥验证器密钥被泄露。Arbitrum 网络损失了约 2400 万美元的 USDC。攻击者迅速将盗取的资金从 Arbitrum 转移到以太坊,在那里兑换成 12,467.5 ETH,并汇集到一个地址。

第二个目标是 B² 协议。攻击者夺取了质押合约的更新权限。BNB Chain 上的 B² 损失了 85.91 亿枚 B2 代币,价值约 386 万美元。攻击者将盗取的资产兑换成超过 5,000 WBNB,随后换成 1,128 ETH,并通过 NEAR Intents 转移资金。项目原生代币 B2 瞬间贬值 15%。

第三个受害者是 Verus 桥。攻击者利用了桥的信任路径,且这是第二次通过同一漏洞发起攻击。Verus 的以太坊桥损失约 750 万美元。攻击者几乎立即开始通过 Tornado Cash 清洗盗取的资金。

密钥而非代码

这三起案例反映了黑客策略的根本转变。过去,攻击利用代码本身的错误,但如今开发者通过 AI 审计检查大部分合约,逻辑漏洞减少。因此,攻击者通过其他方式控制代码——通过密钥、管理权限和合约更新权限。攻击重点从漏洞层面转向访问层面。

问题规模得到数据证实:2026 年,约 40% 的被盗加密货币源于密钥泄露,而非智能合约漏洞。主要结论显而易见:桥本身能抵御攻击,但防护层——访问密钥——被攻破。

分析师观点: 行业长期以来过于关注代码安全,忽视了访问管理。除非项目采用多因素认证、硬件钱包存储密钥以及去中心化的权限管理方案,否则我们将不断看到此类事件。一天损失 3550 万美元——这只是冰山一角。