核心观点:DeFi安全体系正在崩塌

OpenZeppelin创始人Manuel Aráoz近日在社交媒体上发出严厉警告:“我认为所有DeFi都已不安全。”这一论断如同一枚重磅炸弹,再次撼动了本已疲软的DeFi市场。他甚至表示,已开始建议亲友从包括Aave、MakerDAO和Compound在内的蓝筹协议中撤离资金。

Manuel并非外行危言耸听。相反,他正是DeFi安全体系的核心建设者之一。OpenZeppelin作为行业最主流的安全审计公司,其合约库、安全标准与审计框架几乎渗透了整个DeFi生态系统。

AI正在打破攻防平衡

Manuel态度彻底转变的导火索在于AI。他悲观地指出,AI编码代理在识别与利用智能合约漏洞方面的能力正呈现指数级增强。这意味着:

  • 过去需要顶级白帽团队数周才能发现的问题,现在AI可能在几分钟内扫描出来
  • 过去黑客需要长期研究协议逻辑,现在AI可以自动化分析攻击路径
  • 过去DeFi的“公开透明”是优势,现在反而成为攻击者最好的训练语料库

Manuel还提出了一个致命问题:智能合约安全本质上是一场极度不对称的游戏——防守方必须修复所有漏洞,而攻击方只需要找到一个即可窃取资金。在AI开始指数级强化攻击效率之后,这种不对称正迅速失衡。

现实数据:四月成DeFi史上最黑暗月份

回顾近几个月安全事件,Manuel的担忧并非夸张。

四月创下DeFi安全损失纪录:

  • 4月1日,Drift Protocol因管理者权限劫持和多签执行漏洞失窃2.8亿美元
  • 4月19日,Kelp DAO因桥接协议被攻破失窃2.92亿美元,黑客借路Aave等借贷协议出逃,引发整个DeFi系统坏账风险

进入五月,事故进一步扩散:

  • 5月15日,THORChain遭遇GG20阈值签名方案漏洞攻击,损失超1000万美元
  • 5月18日,Verus桥接协议遭攻击,攻击者伪造跨链导入payload窃走约1158万美元
  • 5月19日,Monad上的Echo Protocol因私钥泄漏遭攻击,损失7670万美元
  • 5月24日,合规稳定币发行方StablR遭遇攻击,黑客获利超280万美元
  • 5月25日,SquidRouter模块攻击导致86个Gnosis Safe钱包被盗约300万美元
  • 5月27日,StakeDAO部署者私钥泄露,攻击者铸造约5.45万亿枚vsdCRV并部分出逃

高频发生的安全事件已敲响警钟——从链上代码到链下管理,DeFi似乎正在全线失守。

AI已成为黑客的“核武器”

为何DeFi攻防在今夏出现加速崩溃之势?除了传统的黑客技术演进外,AI大模型能力的突飞猛进正在成为打破平衡的终极砝码。

过去,寻找复杂智能合约漏洞需要顶尖黑客数周甚至数月。然而,随着具备超长上下文、强逻辑推理及自主工具调用能力的AI代理成熟,这一切发生了质变:

  1. 秒级扫描与全网“零日漏洞”挖掘:攻击者将开源代码库喂给AI推理模型,AI能秒级推演数百种极端交互场景,精准找出人类审计师漏掉的边界条件
  2. 自动化攻击脚本生成:AI不仅能发现漏洞,还能自动编写、测试并部署用于窃取资金的“黑客智能合约”
  3. 链下DevOps与社工的完美编排:AI可伪装成开发者进行钓鱼,或全天候监控DeFi团队的GitHub提交记录,一旦发现敏感信息或未验证修复代码,AI将秒级发起攻击

在这场AI加持的攻防战中,黑客拥有了近乎无限的子弹和秒级攻击速度,而DeFi受限于慢节奏的治理投票、多签确认和滞后审计,难以做出有效防御回应

上个月,Anthropic正式公布新一代模型Mythos——人类历史上第一个总参数突破十万亿量级的模型,训练成本达100亿美元。然而,由于Mythos在网络安全方面的特化能力(Anthropic曾披露,短短几周内使用Mythos识别出数千个零日漏洞),公司甚至不敢直接公开发布,而是计划先通过“玻璃之翼”计划让头部大厂试用排查。目前DeFi安全形势已如此严峻,很难想象Mythos公开发布后将面临何种威胁。

风险收益比已彻底失衡

对于普通DeFi参与者、流动性提供者及巨鲸而言,当前最重要的问题是重新审视风险收益比。

长期以来,用户选择将资金存入DeFi,追求的是高出传统金融数倍的年化收益率。在牛市或流动性挖矿疯狂时期,10%、20%甚至更高的收益足以覆盖对潜在技术风险的心理预期。

但今天,这一底层逻辑已被动摇甚至颠覆。收益端,随着市场进入存量博弈,安全垫增厚,主流协议的收益率已回落至个位数;风险端,用户本金暴露在随时可能被AI攻破、被闪电贷瞬间清空的黑箱中,一旦协议遭攻击,代币归零、资金池被抽干往往发生在几分钟之内,且没有任何法律、保险或中央银行能够承保。

用本金丢失100%的风险去博取约5%的年化收益,显然不是一笔划算的交易。

Manuel的话或许有些绝对,但它撕开了DeFi最后的遮羞布。在黑客已将AI作为常规武器、安全事件不断爆发的现实面前,如果你没有做好为了一定收益而损失全部本金的心理准备,那么“尽快撤资、落袋为安”,或许是当前市场周期下最理智、最符合风控原则的选择


市场资讯部点评

本文揭示了DeFi安全领域正在经历的范式转变:AI技术的介入让传统安全防线变得脆弱不堪,攻防效率出现了数量级差异。从数据看,仅四月至五月的两个月内,DeFi领域因安全事件损失已超7亿美元,且波及范围从边缘协议扩展至Aave、MakerDAO等蓝筹项目,这表明风险已从“个别黑天鹅”演变为“系统性危机”。OpenZeppelin创始人作为安全体系核心建设者发出的撤退预警,其信号价值远高于市场一般声音。对投资者而言,当前DeFi环境下的风险收益比已显著恶化,特别是在AI驱动的攻击手段日新月异、而防御机制尚无法同步应对的情况下,重新评估仓位风险、适当降低DeFi敞口,是一个值得认真考虑的策略选项。