未驗證合約致3670萬美元損失:AI賦能逆向工程成DeFi新威脅
核心要點
Chainalysis指出未驗證合約漏洞頻發,AI加速逆向工程破解隱蔽代碼,4月黑客盜取6.297億美元創近期新高。
過去六個月間,去中心化金融領域遭遇了一系列針對未經驗證智能合約的精準打擊,累計造成至少3,670萬美元的直接損失。Chainalysis的最新研究揭示,攻擊者正將矛頭對準那些拒絕公開源代碼的協議,利用其隱蔽性作爲掩護實施盜竊。其中最爲慘痛的案例發生在Truebit平臺,攻擊者挖掘出該協議自2021年以來部署在Ethereum主網上卻從未通過驗證的智能合約中的整數溢出漏洞,單次攻擊便捲走2,620萬美元。Trusted Volumes、Aperture Finance和Ekubo等平臺也未能倖免,這些被攻破的合約共同特徵是未在區塊鏈瀏覽器上完成驗證,導致源代碼對公衆不可見,安全研究人員難以進行審計,且這些控制着鉅額用戶資金的合約往往被排除在漏洞獎勵計劃之外。
午方 AI 梳理發現,這一攻擊趨勢的加劇與反編譯工具及人工智能技術的飛躍式進步密不可分。報告指出,過去識別未公開源代碼的漏洞需要經驗豐富的逆向工程師耗費數天時間分析單個合約,而如今,藉助AI技術,攻擊者能夠自動化地對海量未經過驗證的智能合約字節碼進行逆向工程,迅速定位安全缺陷。這種技術能力的下放,徹底改變了攻防雙方的力量對比,使得原本依賴“隱蔽性”作爲安全護城河的協議變得不堪一擊。
該研究直接挑戰了DeFi行業長期存在的一種錯誤認知,即認爲將智能合約代碼保密能提供額外的安全屏障。Chainalysis明確指出,依賴隱藏代碼的協議實際上是在“利用隱蔽性作爲安全措施”,但這種策略的有效性正在迅速衰減。爲了應對日益嚴峻的威脅,報告建議項目方必須對智能合約源代碼進行公開驗證,擴大漏洞獎勵計劃的覆蓋範圍以激勵白帽黑客參與,並部署實時監控工具以構建主動防禦體系。
從宏觀數據來看,加密貨幣領域的攻擊事件整體呈現顯著上升趨勢。僅在4月份,黑客竊取的資產總額就高達6.297億美元,創下自2025年2月以來的月度最高紀錄。其中兩起特大攻擊事件佔據了當月總損失的80%以上:KelpDAO損失2.93億美元,Drift Protocol損失2.8億美元。儘管5月份損失金額回落至6,830萬美元,但4月份大規模攻擊的餘波仍在持續發酵。午方 AI 監測到,實施KelpDAO攻擊的黑客團伙已在6月份通過Arkham追蹤到的路徑,將約2.2億美元未被凍結的被盜資金成功洗錢,顯示出攻擊者資金清洗能力的專業化。
KelpDAO的失守不僅造成了鉅額經濟損失,更引發了行業對安全架構的深刻反思。受此事件影響,包括Solv Protocol在內的多個DeFi平臺在內部安全審查後,宣佈計劃遷移至Chainlink的跨鏈基礎設施,以尋求更穩健的安全保障。
與此同時,人工智能在網絡安全領域的雙刃劍效應愈發明顯。本月Anthropic披露的數據顯示,在過去一年因違規行爲被封禁的832個賬戶中,有560個賬戶曾利用人工智能輔助準備網絡攻擊活動,涵蓋惡意軟件編寫及安全漏洞識別等關鍵環節。午方 AI 分析認爲,隨着AI工具在攻擊側的普及,DeFi項目若繼續固守代碼保密策略,將面臨更高的被自動化攻擊風險,開源驗證與主動防禦將成爲行業生存的必選項。
評論
暫無評論