DeFi Loss Rate per Dollar Moved Is 85 Times Higher Than TradFi, Raising New Security Questions

DeFi Loss Rate per Dollar Moved Is 85 Times Higher Than TradFi, Raising New Security Questions

N
News Editor 01
2026-07-06 03:00:12
A new analysis argues that DeFi’s loss rate per dollar moved is about 85 times higher than traditional finance, or roughly 8,500% more. While on-chain transparency remains a strength, bridges, wallets, governance, and oracle dependencies continue to expose structural risks.

去中心化金融(DeFi)曾以“用户自持私钥、规则由代码执行、市场全天候开放、账本全程透明”为核心叙事,吸引大量资金与开发者在2020年后迅速涌入。然而,随着跨链桥攻击、价格操纵、智能合约漏洞、钱包被盗、治理争议与流动性冲击接连发生,市场开始重新审视一个关键问题:DeFi是否真的比传统金融更安全、更高效,或只是将信任从银行转移到了代码、前端、桥接协议与治理机制之上。

损失规模接近,但单位资金风险显著更高

据文中援引的多方数据,DeFi在安全记录上的短板已难以回避。Chainalysis回顾显示,DeFi黑客损失在2021年约为25亿美元2022年升至31亿美元2023年回落至11亿美元。其中,2022年整个加密行业被盗资金约38亿美元,而DeFi协议占比高达82.1%;跨链桥又占据当年DeFi损失的64%,成为最突出的系统脆弱点。

虽然此后攻击结构有所变化,2024年和2025年的损失更多转向私钥基础设施和中心化服务,但这并未改变更深层的问题:DeFi用户所谓的“主权”,实际上高度依赖钱包、签名流程、预言机、治理通道、桥接资产与外部基础设施的整体稳定。一旦任何一层失守,最终承受后果的仍是用户。

更值得关注的是与传统金融的横向比较。文章指出,如果仅看绝对损失金额,DeFi与传统金融安全事件造成的损失规模似乎接近,约在26亿至28亿美元区间。但若按资金流转规模计算,差异便迅速拉大。基于文中估算,DeFi年度总交易量上限约为46万亿美元,传统金融则约为3500万亿美元。由此推算,DeFi损失率约为0.006%,传统金融约为0.00007%,前者约为后者的86倍,即高出约8500%

透明并不等于更安全

DeFi支持者长期强调链上透明度,认为公开账本能让风险无所遁形。的确,与传统银行或支付机构不同,链上资金池一旦被抽干,市场几乎能在区块确认的同一时刻看到全过程。用户可以实时追踪被盗路径、观察治理反应,并验证协议处置方式。

但问题在于,透明并不自动转化为安全。公开只意味着事故更快暴露,而不是事故更少发生。相比之下,传统金融的数据泄露、系统故障或网络攻击通常通过监管、保险、法律披露和内部应急机制缓慢浮现。比如,美国证券交易委员会要求上市公司在确认重大网络安全事件后于4个工作日内披露;美国货币监理署则要求银行在认定发生通知类安全事件后最迟36小时内上报监管机构。这类机制与链上实时公开形成鲜明对比。

IBM报告则补充了另一层现实:2024年金融行业单次数据泄露平均成本约为608万美元,涉及5000万条以上记录的大型事件平均成本可达3.75亿美元;同时,金融机构平均识别一宗安全事件需要168天,遏制则需要51天。这意味着传统金融并非没有严重安全问题,而是其暴露方式、分类口径与结算体系和DeFi并不相同。

“去中心化”背后仍有隐性依赖

文章进一步指出,DeFi最初的理想版本忽视了一个现实:去中心化从来不是单层结构。即便交易结算发生在链上,协议在政治和治理层面仍可能高度集中。升级、风险参数、抵押品上架、预言机选择、应急开关、国库分配等关键决策,往往掌握在代币大户、开发团队、多签持有人、基金会或前端运营者手中。

这也是国际清算银行、金融稳定委员会与欧洲央行等机构过去数年不断提出的核心批评:DeFi在架构层面可以分布式运行,但在治理和权力分配上未必真正分散。换句话说,它削弱了对银行资产负债表的依赖,却增强了对代码、桥、钱包、治理与安全团队的依赖。信任并未消失,只是被重新打包。

Aave案例折射成熟DeFi的真实压力测试

相较于小型收益农场项目,大型借贷协议Aave更能体现成熟DeFi如何在压力中运行。文章提到,Aave在2026年4月遭遇与rsETH相关的风险事件。根据事件说明,问题源头并非Aave智能合约本身被攻破,而是外部Kelp的LayerZero V2跨链路由配置存在缺陷,导致伪造入站数据包释放了116,500枚rsETH,其中89,567枚被存入Aave。

Aave报告称,协议合约逻辑本身运行正常,但由于系统可组合性,外部资产、桥接路径与抵押品风险仍传导至平台。治理文件估算,潜在坏账区间在1.237亿美元至2.301亿美元之间。为应对风险,Aave采取了冻结rsETH和wrsETH储备、在多个市场冻结WETH并调整利率等措施。

这一事件说明,DeFi已不是单纯依靠代码自动运行的“无人系统”。在真正的压力情境下,成熟协议仍需要熔断机制、风险管理员、守护者、紧急参数调整和社区协调治理。这种公开透明的处置过程确实优于黑箱操作,但也暴露出DeFi离完全自动化金融仍有距离。

市场影响:机构采用加速,但无许可叙事承压

从市场层面看,这类研究与案例可能加剧投资者对DeFi风险溢价的重新定价。尤其是在机构越来越倾向于采用代币化、链上结算和数字现金基础设施,却未必愿意全面拥抱“无许可金融”政治叙事的背景下,DeFi原生协议或面临更高的合规、保险与审计要求。

短期来看,安全能力、风控框架和治理成熟度可能成为资金筛选协议的核心标准。头部借贷、稳定币和基础设施项目有望因风控体系相对完善而获得更多机构偏好,而依赖高收益叙事、跨链桥流动性或复杂封装资产的小型协议,则可能继续承压。

长期而言,DeFi的价值并未消失。公开结算、自动化市场、可组合性与链上透明度,依然是其最具创新性的制度实验。但如果行业无法显著压降桥接、钱包、预言机和治理层面的复合风险,那么“更开放的金融”未必能自然演化为“更可靠的金融”。对投资者而言,未来的关键不再只是追逐收益,而是识别哪类协议真正具备穿越安全周期的能力。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
400

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.