KeyFrame

深度观察:Q2黑客攻击创历史新高,DeFi安全体系全面溃败 | 七十起攻击与7.46亿损失 | 从亡羊补牢到未雨绸缪

Web3观察哨·6月16日週二·10 min中文

三句話摘要

2026年第二季度 DeFi 黑客攻擊創歷史紀錄,剖析系統性安全危機的根源與應對策略。 在 DeFi 世界裡,最值錢的不是收益率,而是安全感——能持續提供安全感的協議,才能真正留住下一波用戶。 廢棄合約即定時炸彈: 智能合約一旦部署於公鏈便永久運行,即使項目方已停止維護、合約不可升級,黑客仍可針對殘留餘額發動攻擊,S-Tech Connect 案例說明「代碼不朽」是公鏈安全的根本隱患。

重點整理

重點
  • 1

    廢棄合約即定時炸彈: 智能合約一旦部署於公鏈便永久運行,即使項目方已停止維護、合約不可升級,黑客仍可針對殘留餘額發動攻擊,S-Tech Connect 案例說明「代碼不朽」是公鏈安全的根本隱患。

  • 2

    行業激勵錯位導致防禦失敗: 項目方融資後需優先砸錢做市場和拉高 TVL 以支撐估值,將預算投入審計與安全機制反而拖慢增長,市場機制本身就不獎勵「防禦故事」,系統性漏洞因此得不到修補。

  • 3

    去中心化信仰與安全機制互相矛盾: 引入緊急熔斷或多方暫停機制在技術上可行,但社群將其視為中心化復辟;然而服務億級用戶的金融市場必須具備基本風控,這是 DeFi 無法迴避的現實悖論。

  • 4

    信心是 DeFi 最大的隱性資產: 安全事件不只造成直接損失,更使用戶因「睡不著覺」主動撤出,導致藍籌協議 TVL 大幅震盪,信心一旦崩潰,恢復周期往往長達一至兩年。

實用技巧與重點

乾貨
  • 具體數據
  • Q2 DeFi 攻擊事件:約 70 起
  • 總損失金額:7.46 億美元
  • 攻擊頻率:每天約 0.7 起
  • S-Tech Connect 損失:約 210 萬美元(900+ ETH)
  • Beta News Finance 損失:約 210 萬美元
  • 白帽回收資產:約 200 萬美元期權代幣
  • 攻擊者逃脫:10.5 萬美元 USDC 換成約 60 ETH,另持有約 3.4 萬美元
  • 工具與協議名稱
  • 受攻擊合約:RollupSprouticer(S-Tech Connect 核心智能合約)
  • 漏洞參數:NumRealTXXS(實際交易數量)vs DecodedSAT(解碼槽位)不匹配
  • 監測工具:PackSeal(監測到 Beta News Finance 攻擊)
  • 鏈上保險:Nexus Mutual
  • 新興安全賽道:鏈上實時監控、M1V 機器人主動捕獲交易異常
  • 散戶三鐵律
  • 查協議最後一次重大代碼變動:三個月內更新核心邏輯者高度警惕
  • 確認有無公開安全審計報告,且報告日期須在近三個月內(超過半年視為廢紙);並確認有漏洞賞金計劃
  • 分層管理資產,不集中單一協議;若協議已宣布停運,立即撤出

結論

結論

在 DeFi 世界裡,最值錢的不是收益率,而是安全感——能持續提供安全感的協議,才能真正留住下一波用戶。

完整解析

詳細

2026年第二季度,DeFi 領域爆發了史上規模最大的系統性黑客攻擊潮。約 70 起獨立攻擊事件在三個月內接連發生,累計損失高達 7.46 億美元,不但打破過往所有季度紀錄,更是上一季度紀錄的兩倍以上。平均每天 0.7 起的攻擊節奏,讓主持人達叔用「一個團伙每晚來偷一條街小商鋪」來比喻——這不再是單一超大型案件,而是系統性風險已全面擴散的信號,防住大門,防不住每一扇窗。

最具代表性的案例,是一個早在 2023 年就宣告停止運營的隱私橋接協議 S-Tech Connect。這個廢棄三年的項目,因其 RollupSprouticer 智能合約從未升級過,黑客發現合約內兩個關鍵參數——記錄實際交易數量的 NumRealTXXS 與解碼槽位 DecodedSAT——存在數學不匹配漏洞。黑客藉此偽造存款記錄,使 L1 主鏈誤以為交易已結算,L2 側鏈的狀態卻從未更新,900 多枚以太坊就這樣被捲走。由於合約不可升級,且項目方三年前就已解散,這枚「地雷」只能埋在鏈上等人踩。這正是公鏈「代碼不朽」特性的黑暗面:傳統金融銀行關門帳號即注銷,但智能合約一旦部署,永遠在那裡運行,不受任何人控制。

同週發生的 Beta News Finance 事件,則帶出了 DeFi 特有的白帽生態。PackSeal 監測到攻擊後,一個白帽地址搶先回收了約 200 萬美元的期權代幣,但攻擊者仍帶走了約 10.5 萬美元 USDC 兌換的 60 枚 ETH。這場「白帽 vs 黑帽拼速度」的競賽,折射出 DeFi 世界沒有 911、沒有法院查扣、沒有 SWIFT 凍結的制度真空——能夠制衡黑客的,只有另一批更快的黑客。

從宏觀視角拆解攻擊數量暴增的根因,主持人歸結出三個結構性問題。第一是審計失效:花費數百萬美元、歷時數月的頂級審計,仍可能因「空參數未驗證」等基礎錯誤而失手,且審計只對特定時間點負責,無法覆蓋後續頻繁的合約升級。第二是保險覆蓋率極低,即便有 Nexus Mutual 等鏈上保險,理賠流程可能長達一個月,絕大多數散戶資產依然裸奔。第三,也是最根本的,是激勵錯位:項目方融資後必須優先投入市場推廣和 TVL 增長來維持估值,安全預算往往是最後考量,而市場從不獎勵「防守型敘事」。這種結構性扭曲,讓整個賽道在快速增長的同時,後院的籬笆始終破舊。

對於是否應引入多方觸發的緊急熔斷機制,兩位主持人坦承這是去中心化哲學與安全現實之間的根本悖論:越不可篡改越純粹,但也越危險;越有治理層越安全,但也越像傳統金融。然而服務億級用戶的金融市場,終究無法活在極客烏托邦裡。這一矛盾也催生了新賽道——鏈上實時監控、AI 驅動的交易異常捕獲——未來 DeFi 的護城河,或許不是 TVL 的高度,而是安全架構的厚度。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web3 安全」的內容

How Safe is Your Bitcoin?!
編輯精選
88 min
Web3 安全英文6月19日

How Safe is Your Bitcoin?!

Maple Bitcoin

  • 假 App 詐騙手法已低門檻化:現今 AI 工具讓複製官方應用介面的技術門檻大幅降低,任何知名品牌(Ledger、Sparrow)都是仿冒目標。搜尋結果排名靠前的 App 不等於安全,用戶須從官方網站取得正確下載連結。
  • 硬體錢包的核心價值是隔離私鑰,但仍需配合正確行為:硬體錢包本身無法防護用戶主動輸入助記詞至惡意網站的行為,且無螢幕的錢包(Tangem、Trezor 基本款等)無法讓用戶在設備上核驗交易細節,形成地址掉包漏洞。Coldcard 搭配 Sparrow 的組合最大程度縮小攻擊面。
  • 威脅模式思考是自管的必要功課:火災、地震、竊盜、意外失憶、家人繼承等情境都需事先規劃。主持人建議用「不提示任何資訊、讓家人嘗試恢復錢包」作為壓力測試,確認繼承流程確實可行。