Step Finance Hack: Devastating $40M Breach Exposes Executive Vulnerability in Solana Ecosystem

Step Finance Hack: Devastating $40M Breach Exposes Executive Vulnerability in Solana Ecosystem

N
News Editor 01
2026-07-06 12:02:23
Step Finance suffered a $40M hack on Jan 31, 2025, via a social engineering attack on an executive's device. The breach highlights operational security weakness in Solana DeFi. STEP token TVL dropped 65%. Industry calls for better personnel security.

2025 年 1 月 31 日,基于 Solana 的去中心化金融平台 Step Finance 确认遭遇重大安全漏洞,损失约 4000 万美元,成为当年加密货币领域最严重的攻击事件之一。与常见的智能合约漏洞不同,此次入侵源于攻击者通过社交工程攻陷一名高管的个人设备,进而获取关键认证凭证,绕过多层安全防线。这一事件不仅重创了 Step Finance 生态,更对整个 Solana 生态系统和加密货币行业的操作安全实践敲响警钟。

事件时间线与即时响应

Step Finance 团队在当日上午例行监控中检测到异常交易模式,数小时内确认资金库与用户资金遭到盗取。团队立即启动应急协议,暂停部分合约功能,并通知主要交易所有关被盗资产。官方声明称,攻击者通过复杂的社交工程手段,针对一名高级管理人员个人设备进行渗透,获取了管理权限。Step Finance 在发现后六小时内向执法机构报案,展现出合规态度。

调查发现,攻击者将资金跨链转移至多个区块链网络以模糊追踪路径。安全分析师已识别出多个与被盗资产相关的钱包地址,但由于区块链交易的去中心化特性,追回面临巨大挑战。

攻击技术深度分析

本次攻击摒弃了传统对智能合约代码漏洞的利用,转而针对人的操作风险。安全专家指出,这一趋势正成为加密货币领域的新威胁:攻击者越来越多地瞄准团队人员而非协议本身。攻击分多个阶段:首先通过专业网络和社交媒体对 Step Finance 团队成员进行广泛侦察;随后部署伪装成合法商业通信的钓鱼攻击;一旦控制高管设备,便提取认证令牌并获取管理员权限。

攻击者展示了高超的技术熟练度,既熟悉区块链运作机制,也了解企业安全协议。他们选择在监控活动较少的时段操作,并通过多钱包同时执行交易,以在检测前最大化资金提取。与 2023 年 Multichain 事故(损失 1.26 亿美元,管理员控制被攻陷)和 2024 年 Orbit Bridge 攻击(损失 8100 万美元,私钥泄露)类似,这些事件共同说明行业正从智能合约漏洞转向基础设施与人员攻击。

对 Solana 生态与 STEP 代币的冲击

事件发生后,Solana DeFi 生态立即受到影响。STEP 代币出现剧烈波动,交易量飙升,多家去中心化交易所暂时下架 STEP 交易对。关键影响包括:Step Finance 协议中的总锁仓价值(TVL)在 24 小时内骤降约 65%;集成的 Solana 项目进行额外安全审查,暂时限制跨协议功能;多国金融监管机构已就此次攻击发起初步调查;Solana 开发者社区组织了安全工作小组,以排查其他项目是否存在类似漏洞。

Step Finance 团队明确建议用户在调查结束且安全措施全面加固前,不要与 STEP 代币进行交互,以防二次利用。

行业安全反思与改进建议

此次攻击促使整个加密货币行业重新评估安全实践。安全专家强调设备级入侵是不断升级的威胁向量,需要全新的防御方法。区块链安全联盟成立了专门工作组,负责制定针对高管与操作安全的标准指南,覆盖设备管理、访问控制和应急响应流程。与此同时,硬件安全制造商报告称,面向加密货币管理的专用设备需求激增,这些设备通常集成多因素认证、交易验证和物理安全功能,可大幅降低远程攻陷风险。

网络安全专家特别建议:对所有管理功能强制实施 多方计算(MPC),以消除单点故障;定期进行安全审计时应评估人员与操作漏洞,而非仅关注代码;加强针对社交工程威胁的全员培训;建立清晰的应急响应协议,包括即时沟通策略和预设恢复流程。

调查进展与资产追回

多国执法机构已协调展开调查,利用现有加密货币犯罪工作组实现跨境合作。调查人员正在追踪被盗资产在多条区块链和中心化交易所的流动。Step Finance 团队聘请了区块链取证专家协助资产追踪,采用高级分析工具识别交易模式与潜在干预点。虽然完全追回困难重重,但以往案例表明协作努力有时能追回相当比例的资金。同时,团队正在进行全面的内部安全审查,从设备管理策略到访问控制程序,为平台全面恢复运营奠定基础。

此次 Step Finance 黑客事件是加密货币行业一次深刻的安全警示。4000 万美元的损失再次证明,尽管技术安全在进步,但人的因素仍是最大短板。未来,只有将技术防御、严格流程与持续教育相结合,才能有效抵御日益复杂的攻击。Step Finance 的恢复与安全强化工作,将成为行业应对类似事件的重要参考。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
200

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.