
Aiying 艾盈一家专注加密资产合规咨询服务机构,本文为团队原创,作者 Tony,转载需授权。
DeFi 又遭重击。7 月 22 日,Arbitrum 上的去中心化永续合约交易所 AFX Trade 被洗劫 2415 万 USDC——跟大多数人的直觉相反,智能合约一行代码都没错,错的是管密钥的人。
发生了什么:桥上五个热验证签名,合约照单全收
攻击链路:验证密钥被控 → 签名凑足法定人数 → 200 秒后放款
AFX Trade 是一个以 USDC 结算的去中心化衍生品交易所,支持最高 100 倍杠杆的加密资产、股票、ETF 及大宗商品永续合约。用户资金通过协议自建的 Arbitrum 跨链桥进入平台。7 月 22 日 UTC 21:30,安全公司 Blockaid 检测到该桥遭到攻击(CoinDesk, 2026-07-23)。
攻击者拿到了桥的五个热验证签名密钥,刚好凑足约三分之二的法定人数门槛。智能合约验证签名有效后,经过 200 秒争议期自动放款——2415 万 USDC 全额流出。合约逻辑没有漏洞,签名本身在密码学上是”真”的,只是签发签名的私钥已经不在正确的人手里。
随后攻击者将被盗 USDC 跨链至以太坊主网,以均价约 $1,937 兑换为 12,467 ETH,目前全部集中在一个钱包地址。这次损失几乎清空了 AFX 的全部 TVL。
Arbitrum 火速划清界限:原生桥无恙
Offchain Labs 联合创始人 Steven Goldfeder 在 X 上明确表态:”Arbitrum 原生桥未被黑客攻击或以任何方式利用,涉事交易源自第三方协议。”这个切割很关键——如果是 Arbitrum 原生桥出事,整个 L2 生态都会动摇。现在的问题是第三方桥的运营安全,而非网络层漏洞(Goldfeder, X, 2026-07-22)。
为什么重要:2026 年 DeFi 安全的范式转移——从”合约审计”到”密钥治理”
这不是第一次:Drift Protocol $2.85 亿的前车之鉴
今年 4 月,Drift Protocol 损失约 2.85 亿美元,攻击者花费数月时间渗透至特权访问层,而非破解任何合约。AFX 事件的模式如出一辙——攻击面向的是链下的人员、流程和密钥,而非链上的代码。安全公司 Hacken 的 Q2 2026 报告显示,本季度已成为加密史上”最糟糕的季度之一”,多数攻击针对链下组件而非智能合约本身。
更具象地说:7 月至今已有 14 起安全事件,累计损失约 $9700 万,已超 6 月全月 $7532 万。就在一周前,同属 Arbitrum 生态的 RWA 平台 Ostium 因预言机漏洞被抽走 $1800 万(CoinDesk, 2026-07-15)。
合规真空:链下密钥管理 = 无人监管的”系统重要性基础设施”
当前的 DeFi 安全体系存在一个结构性盲区:智能合约审计覆盖链上代码逻辑,但对链下的签名密钥管理几乎没有标准化的合规要求。AFX 的桥合约有一个 200 秒争议期——理论上足够多签方中的诚实节点拦截异常交易,但实际操作中,当五个密钥同时被控,争议期的”安全网”形同虚设。
从合规视角看,这件事触及三个核心问题:
- 验证者密钥的托管标准:热密钥存储在哪里?是否使用 HSM?是否有地理分布式签名策略?目前全行业无强制标准。
- 多签方独立性审查:五个热验证者是否在组织、技术和物理层面真正独立?还是名义上多签、实际上同一团队控制?
- 争议期的实操有效性:200 秒对于一个有五人同时被控的场景来说太短——是否需要根据金额分级延长争议窗口?
怎么看
- 安全审计的范围需要扩展:审计公司不能只审计 Solidity 代码了。桥的密钥管理架构、多签方独立性、热/冷钱包分层策略都应该纳入审计范围——否则就是”体检只查心率不查血压”。
- 跨链桥的”系统重要性”需要监管正视:桥承载了数十亿美元 TVL,但大多数桥的运营实体既不是持牌机构,也不受任何审慎监管。AFX $24M、Drift $285M、Kelp DAO $292M……这个 list 会越来越长,直到有监管框架介入。
- 保险机制的缺位是个大问题:传统金融的结算基础设施有层层保险(结算银行、中央对手方、投资者保护基金),而 DeFi 桥一旦出事用户只能靠协议团队自愿赔偿——AFX 至今未发布任何赔偿计划。
- Circle 的冻结权成最后防线:被盗的 2415 万 USDC 如果 Circle 愿意介入冻结,理论上可以阻断资金流转。但这也把 Circle 推到了一个准司法角色——一家私营公司该不该、能不能冻结去中心化协议上的被盗资产?这个问题至今没有法律答案。
一句话总结
AFX Trade 的 $2415 万被盗不是智能合约的失败,而是链下密钥治理的失败。当整个 DeFi 行业把安全预算的大头砸在代码审计上,攻击者却早已转向了更容易的目标——管密钥的人。安全体系的范式转移,从这次开始。
参考来源:
- CoinDesk: Arbitrum-based AFX Trade drained of $24 million after bridge keys compromised (Shaurya Malwa, 2026-07-23)
- Steven Goldfeder, Offchain Labs co-founder, X statement (2026-07-22)
- Blockaid security firm, X incident report (2026-07-22)
- Hacken Q2 2026 Security Report
