
审计大神紧急呼吁“快撤”:AI代理正在将DeFi变成黑客的提款机
作者:Azuma原标题:一线审计大神预警:所有DeFi都不安全,快撤!“我认为所有 DeFi 都已不安全。”OpenZeppelin 创始人 Manuel Aráoz 昨日在 X 上留下的这句断言,像一个深水炸弹,再次冲击了本就如死水一潭的 DeFi 市场。Manuel 甚至表示,自己已开始建议亲友从各大 DeFi 协议之内撤出资金,包括像 Aave、MakerDAO 和 Compound 这样的曾被视作低风险的蓝筹协议。这并不是来自某个外行的危言耸听。恰恰相反,Manuel 本人就是 DeFi 安全体系最核心的建设者之一,OpenZeppelin 则是行业最主流的安全审计公司之一,其合约库、安全标准与审计框架,几乎渗透了整个 DeFi 世界。导致 Manuel 态度彻底转向的原因,在于 AI。Manuel 悲观认为,AI Coding Agent 在识别与榨取智能合约漏洞的能力正呈现指数级增强。这意味着,过去需要顶级白帽团队数周才能发现的问题,现在可能被 AI 在几分钟内扫描出来;过去黑客需要长期研究协议逻辑,现在可以直接由 AI 自动化分析攻击路径;过去 DeFi 的“公开透明”是优势,现在反而变成了攻击者最好的训练语料库。Manuel 还提到了一个更致命的问题,智能合约安全本质上是一个极度不对称的游戏 —— 防守方必须修复所有漏洞,而攻击方只需要找到一个,便足以窃取资金。在 AI 开始指数级强化攻击效率之后,这种不对称正在迅速失衡。冰冷的现实:DeFi 已是黑客提款机回看过去几个月的 DeFi 安全事故,你会发现 Manuel 的担忧并非夸张。四月几乎是 DeFi 历史上最糟糕的一个月。4 月 1 日愚人节当天,Drift Protocol 便因管理者权限劫持和多签执行漏洞失窃 2.8 亿美元(详见《愚人节笑话?Drift Protocol被盗超2.8亿美元,或成Solana生态第二大DeFi劫案》)。随后在 4 月 19 日,Kelp DAO 因桥接协议被攻破而失窃 2.92 亿美元(详见《DeFi再次被盗2.92亿美元,这下连Aave都不安全了?》),黑客后续借路 Aave 等借贷协议出逃,致使整个 DeFi 都陷入了坏账及其连带影响的阴影。而进入五月之后,事故不仅没有减少,反而进一步扩散。5 月 15 日,THORChain 遭遇攻击,新加入的节点运营商利用 GG20 阈值签名方案(TSS)漏洞,重构金库私钥,直接执行出站交易,造成了超 1000 万美元的损失。5 月 18 日,Verus 的桥接协议遭受攻击,攻击者伪造跨链导入 payload,绕过验证从以太坊储备中提取资产,窃走约 1158 万美元。5 月 19 日,Monad 上的 Echo Protocol 因私钥泄漏遭攻击,攻击者铸造了 1000 枚 eBTC(价值 7670 万美元),并通过此前已测试过的攻击路径经由 Curvance 提取资金。5 月 24 日,MiCA 监管体系下的合规稳定币发行方 StablR 遭遇攻击,黑客通过增发 EURR 和 USDR 获利超 280 万美元,并致使 EURR 与 USDR 发生脱锚。5 月 25 日,SquidRouter 模块遭遇攻击,86 个 Gnosis Safe 钱包因此被盗约 300 万美元资产。5 月 27 日,StakeDAO 部署者私钥在 Arbitrum 上遭泄露,攻击者铸造了约 5.45 万亿枚 vsdCRV,并部分兑换为 43.7 枚 ETH 出逃。高频发生的安全事件已敲响了警钟,从链上代码到链下管理,De...






