KeyFrame內部研究專用

深度观察:Q2黑客攻击创历史新高,DeFi安全体系全面溃败 | 七十起攻击与7.46亿损失 | 从亡羊补牢到未雨绸缪

Web3观察哨·6月16日週二·10 min中文

三句話摘要

2026年第二季度 DeFi 黑客攻擊創歷史紀錄,剖析系統性安全危機的根源與應對策略。 在 DeFi 世界裡,最值錢的不是收益率,而是安全感——能持續提供安全感的協議,才能真正留住下一波用戶。 廢棄合約即定時炸彈: 智能合約一旦部署於公鏈便永久運行,即使項目方已停止維護、合約不可升級,黑客仍可針對殘留餘額發動攻擊,S-Tech Connect 案例說明「代碼不朽」是公鏈安全的根本隱患。

重點整理

重點
  • 1

    廢棄合約即定時炸彈: 智能合約一旦部署於公鏈便永久運行,即使項目方已停止維護、合約不可升級,黑客仍可針對殘留餘額發動攻擊,S-Tech Connect 案例說明「代碼不朽」是公鏈安全的根本隱患。

  • 2

    行業激勵錯位導致防禦失敗: 項目方融資後需優先砸錢做市場和拉高 TVL 以支撐估值,將預算投入審計與安全機制反而拖慢增長,市場機制本身就不獎勵「防禦故事」,系統性漏洞因此得不到修補。

  • 3

    去中心化信仰與安全機制互相矛盾: 引入緊急熔斷或多方暫停機制在技術上可行,但社群將其視為中心化復辟;然而服務億級用戶的金融市場必須具備基本風控,這是 DeFi 無法迴避的現實悖論。

  • 4

    信心是 DeFi 最大的隱性資產: 安全事件不只造成直接損失,更使用戶因「睡不著覺」主動撤出,導致藍籌協議 TVL 大幅震盪,信心一旦崩潰,恢復周期往往長達一至兩年。

實用技巧與重點

乾貨
  • 具體數據
  • Q2 DeFi 攻擊事件:約 70 起
  • 總損失金額:7.46 億美元
  • 攻擊頻率:每天約 0.7 起
  • S-Tech Connect 損失:約 210 萬美元(900+ ETH)
  • Beta News Finance 損失:約 210 萬美元
  • 白帽回收資產:約 200 萬美元期權代幣
  • 攻擊者逃脫:10.5 萬美元 USDC 換成約 60 ETH,另持有約 3.4 萬美元
  • 工具與協議名稱
  • 受攻擊合約:RollupSprouticer(S-Tech Connect 核心智能合約)
  • 漏洞參數:NumRealTXXS(實際交易數量)vs DecodedSAT(解碼槽位)不匹配
  • 監測工具:PackSeal(監測到 Beta News Finance 攻擊)
  • 鏈上保險:Nexus Mutual
  • 新興安全賽道:鏈上實時監控、M1V 機器人主動捕獲交易異常
  • 散戶三鐵律
  • 查協議最後一次重大代碼變動:三個月內更新核心邏輯者高度警惕
  • 確認有無公開安全審計報告,且報告日期須在近三個月內(超過半年視為廢紙);並確認有漏洞賞金計劃
  • 分層管理資產,不集中單一協議;若協議已宣布停運,立即撤出

結論

結論

在 DeFi 世界裡,最值錢的不是收益率,而是安全感——能持續提供安全感的協議,才能真正留住下一波用戶。

完整解析

詳細

2026年第二季度,DeFi 領域爆發了史上規模最大的系統性黑客攻擊潮。約 70 起獨立攻擊事件在三個月內接連發生,累計損失高達 7.46 億美元,不但打破過往所有季度紀錄,更是上一季度紀錄的兩倍以上。平均每天 0.7 起的攻擊節奏,讓主持人達叔用「一個團伙每晚來偷一條街小商鋪」來比喻——這不再是單一超大型案件,而是系統性風險已全面擴散的信號,防住大門,防不住每一扇窗。

最具代表性的案例,是一個早在 2023 年就宣告停止運營的隱私橋接協議 S-Tech Connect。這個廢棄三年的項目,因其 RollupSprouticer 智能合約從未升級過,黑客發現合約內兩個關鍵參數——記錄實際交易數量的 NumRealTXXS 與解碼槽位 DecodedSAT——存在數學不匹配漏洞。黑客藉此偽造存款記錄,使 L1 主鏈誤以為交易已結算,L2 側鏈的狀態卻從未更新,900 多枚以太坊就這樣被捲走。由於合約不可升級,且項目方三年前就已解散,這枚「地雷」只能埋在鏈上等人踩。這正是公鏈「代碼不朽」特性的黑暗面:傳統金融銀行關門帳號即注銷,但智能合約一旦部署,永遠在那裡運行,不受任何人控制。

同週發生的 Beta News Finance 事件,則帶出了 DeFi 特有的白帽生態。PackSeal 監測到攻擊後,一個白帽地址搶先回收了約 200 萬美元的期權代幣,但攻擊者仍帶走了約 10.5 萬美元 USDC 兌換的 60 枚 ETH。這場「白帽 vs 黑帽拼速度」的競賽,折射出 DeFi 世界沒有 911、沒有法院查扣、沒有 SWIFT 凍結的制度真空——能夠制衡黑客的,只有另一批更快的黑客。

從宏觀視角拆解攻擊數量暴增的根因,主持人歸結出三個結構性問題。第一是審計失效:花費數百萬美元、歷時數月的頂級審計,仍可能因「空參數未驗證」等基礎錯誤而失手,且審計只對特定時間點負責,無法覆蓋後續頻繁的合約升級。第二是保險覆蓋率極低,即便有 Nexus Mutual 等鏈上保險,理賠流程可能長達一個月,絕大多數散戶資產依然裸奔。第三,也是最根本的,是激勵錯位:項目方融資後必須優先投入市場推廣和 TVL 增長來維持估值,安全預算往往是最後考量,而市場從不獎勵「防守型敘事」。這種結構性扭曲,讓整個賽道在快速增長的同時,後院的籬笆始終破舊。

對於是否應引入多方觸發的緊急熔斷機制,兩位主持人坦承這是去中心化哲學與安全現實之間的根本悖論:越不可篡改越純粹,但也越危險;越有治理層越安全,但也越像傳統金融。然而服務億級用戶的金融市場,終究無法活在極客烏托邦裡。這一矛盾也催生了新賽道——鏈上實時監控、AI 驅動的交易異常捕獲——未來 DeFi 的護城河,或許不是 TVL 的高度,而是安全架構的厚度。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web3 安全」的內容

IF YOU OWN XRP YOU NEED TO SEE THIS PRICE MANIPULATION! ⚠️
8 min
Web3 安全英文8月14日

IF YOU OWN XRP YOU NEED TO SEE THIS PRICE MANIPULATION! ⚠️

Zach Humphries

  • 機構支撐的積極意義:價格操縱常被視為負面,但Ripple掌握大量XRP供應與escrow,在熊市期間提高價格下限,實際上替零售投資者鎖定了低風險的積累區間,這不是剝削而是市場穩定機制。
  • 歷史模式驗證:2024年7月至11月XRP在50美分附近橫盤整理,低點觸及42美分(wick),高點65美分;隨後11月5日至12月5日單月上漲456%,年底到2025年初累計漲幅534%,這個歷史周期正在1美元價位重演。
  • 比特幣聯動邏輯:講者在4-5月就預測「如果比特幣跌至60k以下,XRP會跌至1美元或更低」,此預測精準應驗,反映出熊市中兩者的明確連動關係。
Minimmit, Multimmit and the New Consensus Frontier with Patrick O'Grady
72 min
Web3 安全英文PODCAST8月5日

Minimmit, Multimmit and the New Consensus Frontier with Patrick O'Grady

Zero Knowledge

  • 反向 Linux 架構:Commonware 刻意暴露棧各層級控制,讓開發者自訂執行環境、共識機制、密碼學實現,而非像 Cosmos SDK 只允許應用層以上定制。2-3 個月能組裝一條定製鏈,代價是額外深度但回報是長期維護成本降低及效能優化彈性。
  • 容錯假設的典範轉移:Alpine Glow(Solana 2025)實現單輪投票定終的關鍵是將容錯預算分離為獨立的 Byzantine 和 Crash 容限。傳統系統把 33% 當一個整體預算;新模型允許 20% 惡意加 20% 崩潰,打破了 PBFT 理論界線,釋放單輪設計空間。
  • Minimet 與 Multimet 的遞進:Minimet 是 5F+1 設定下的乾淨構造,實現更短視圖延遲;Multimet(剛發布)進一步允許並行 mini-commits 且驗證者可推翻領導者審查,使用者交易在全球分布式網路達到 200-300 毫秒端到端定終。
Private Information Retrieval (PIR) with Alex Hoover
64 min
Web3 安全英文PODCAST7月29日

Private Information Retrieval (PIR) with Alex Hoover

Zero Knowledge

  • PIR 保護的是訪問模式,不是資料本身
  • PIR 與加密不同,它關注的是隱藏「客戶端查詢了什麼」,而非「資料是否加密」。在公開資料庫(如區塊鏈)上,客戶端可以在不洩露查詢對象給伺服器的情況下檢索特定條目,解決了輕量級客戶端的隱私和防審查問題。
  • 客戶端預處理方案是突破瓶頸的關鍵