借貸協議成DeFi駭客攻擊首要目標,歷史累計67次漏洞事件
借貸協議是去中心化金融(DeFi)中最活躍的應用類別之一。由於高度依賴智能合約運作,它們同時也面臨最高的駭客攻擊與漏洞利用風險。
根據Sentora統計的267起DeFi安全事件中,借貸協議遭受的攻擊次數位居首位,歷史上共計發生67次漏洞利用事件。
借貸協議之所以成為攻擊者青睞的目標,主要有以下幾個原因:首先,這些協議通常管理著資金充沛的儲備庫,其中存放著穩定幣或ETH、BTC等高價值抵押資產。其次,大多數鏈上借貸服務無需許可,完全依賴智能合約執行。
另一個關鍵因素在於閃電貸(flash loan)機制的存在,這類操作本身就可能成為市場損失的攻擊媒介。此外,協議還面臨預言機與價格數據風險,以及可能觸發的清算機制漏洞。
部分借貸協議採用新發行代幣支付利息的模式,這也導致了鑄造功能相關的漏洞攻擊事件。
技術錯誤是借貸協議損失主因
儘管多數大型協議持續強化安全措施並進行智能合約審計,但截至2026年1月的過去12個月數據顯示,技術性問題仍是造成損失的首要原因。
智能合約漏洞是大多數安全事件的根本原因,其次則是私鑰或多重簽名錢包遭竊。過去一年間,48起智能合約相關事件共造成5.26億美元損失。
目前借貸協議鎖定總價值(TVL)達530億美元,預計將持續成為攻擊目標。這類攻擊通常針對較小型協議或特定資金池。如Cryptopolitan報導,Moonwell等項目曾因預言機與價格數據缺陷遭受攻擊。
價格操縱攻擊同樣是重要攻擊類型,過去一年發生13起相關事件,損失金額達6500萬美元。
值得注意的是,即使經過審計的協議仍存在風險,這類協議共損失5.15億美元。其中「審計範圍外」漏洞造成1.93億美元損失,而未經審計的合約則在24起事件中損失7700萬美元。歷史數據顯示,在Top 30重大攻擊事件中,58.4%案例的主要成因來自未審計程式碼。儘管多數項目進行審計,但鏈上應用具有多元輸入源與交互介面,無法完全杜絕所有風險。
大多數DeFi攻擊依賴對目標協議智能合約的深入追踪與理解。另一種資金竊取途徑則直接針對終端用戶:雖然DeFi具備無許可特性,但市場上不斷出現克隆去中心化交易所(DEX),部分偽裝成去中心化平台卻實際控制用戶存款,甚至要求額外費用才能提領資金。
—— 譯者:DARkPhoenix7