Step Finance Suffers $40M Hack, Exposing Executive Device Risks in Solana

Step Finance Suffers $40M Hack, Exposing Executive Device Risks in Solana

N
News Editor 01
2026-07-06 12:05:24
Step Finance confirmed a $40 million security breach caused by a compromised executive device rather than a smart contract flaw. The incident has shaken the Solana DeFi ecosystem and highlighted growing risks around operational security, access control, and social engineering.

Solana生态中的DeFi项目Step Finance近日确认发生重大安全事件,损失规模约为4000万美元。与市场常见的智能合约漏洞利用不同,本次事件的切入点并非协议代码,而是公司一名高级管理人员的个人设备遭到攻击。该消息迅速引发加密市场关注,也让行业重新审视“人”和“设备”在加密安全体系中的关键位置。

事件经过:异常交易触发紧急响应

根据披露,Step Finance团队是在例行监控中发现异常交易活动的。随后数小时内,调查人员确认平台资金与部分用户相关资产受到影响。事发后,团队迅速启动应急流程,包括暂停部分合约功能,并向主要交易平台通报涉案资产情况,以防止资金进一步转移或变现。

官方信息显示,攻击者通过一次针对高管个人设备的复杂社交工程攻击,获取了关键身份验证凭证,并借此绕过多层安全防护。Step Finance称,其在发现事件后的6小时内已向执法机构报案。此后,攻击者又将相关资产跨多个区块链网络进行转移,试图增加追踪和回收难度。安全分析人员已识别出若干与失窃资产相关的钱包地址,但由于链上转移具备去中心化和跨链特征,资金追回仍面临较大挑战。

与传统DeFi黑客不同:漏洞在人而不在代码

此次攻击最值得警惕之处,在于它并未利用Step Finance智能合约本身的技术缺陷,而是直接瞄准运营层面的薄弱环节。调查显示,攻击者先通过职业社交网络和公开社媒资料,对团队成员进行定向摸排,再伪装成正常商务沟通发起钓鱼攻击,最终控制目标设备并提取认证令牌,进而接触到管理权限。

这反映出一个日益明确的趋势:随着主流DeFi协议在智能合约审计和代码安全上的投入不断增加,攻击者开始更多转向基础设施、权限系统和人员本身。Step Finance事件再次说明,即便协议代码足够稳健,只要后台权限管理存在单点失守,平台仍可能遭遇重大损失。

与过往案例对比:攻击重点正从代码转向运营安全

安全研究人员将这起事件与近年的多起DeFi安全事故进行了比较。公开资料显示,2023年Multichain事件损失约1.26亿美元,核心问题与管理员控制权有关;2024年Orbit Bridge攻击损失约8100万美元,则涉及私钥被盗。相比之下,Step Finance本次约4000万美元的损失,来源于高管设备被攻破。

尽管三起事件的具体路径不同,但共同点十分鲜明:黑客越来越倾向于绕过正面技术攻防,直接切入“控制权”本身。这意味着行业安全体系不能只盯着智能合约审计,还必须覆盖设备管理、身份认证、访问分层、人员培训和应急机制等更广泛的运营安全维度。

对Solana生态与STEP代币的冲击

事件曝光后,Step Finance及其关联业务在Solana生态内迅速承压。报道指出,STEP代币在消息公布后出现明显波动,交易量也大幅上升,反映出投资者对风险的快速定价。一些主要去中心化交易平台出于审慎考虑,曾临时暂停STEP相关交易对。

更关键的影响体现在资金面和生态协作层面。数据显示,Step Finance协议的总锁仓价值在消息公布后24小时内下滑约65%。与此同时,部分与其深度集成的Solana项目开始进行额外安全审查,并暂时限制跨协议功能,以降低潜在连锁风险。Step Finance团队也明确建议用户,在调查完成及安全加固措施全面落实之前,暂勿与STEP代币进行交互,以防范二次利用或仿冒诈骗。

从市场情绪看,这类事件通常会在短期内放大投资者对生态安全的担忧,尤其是对中小型DeFi项目的信任折价更为明显。不过,若后续调查进展透明、资金追踪有效、补救措施明确,市场冲击也可能逐步边际缓和。

行业启示:高管设备与权限体系成新风控重点

Step Finance事件发生后,加密行业对运营安全的讨论明显升温。报道提到,部分行业组织已着手推动专门面向管理层和运营流程的安全规范建设,重点涵盖设备管理、访问控制和事件响应流程。此外,硬件安全设备厂商也被指需求上升,市场开始更多关注多因子验证、交易确认隔离和物理防护能力。

多位安全专家提出了较为一致的改进方向。首先,应对关键管理权限采用多方计算(MPC)等机制,避免单个设备或单个身份成为“失守即失控”的单点风险。其次,安全审计不应只局限于代码层面,还需要系统评估组织内部的操作流程和人员风险。再次,针对社交工程攻击的培训应成为常态,因为在现实环境中,攻击者往往会优先利用人的判断漏洞。最后,项目方还需建立清晰的应急沟通与恢复预案,以便在事件发生后第一时间控制损害范围。

调查与追回仍在进行,后续处置将影响行业预期

目前,执法机构、区块链取证团队以及相关平台仍在协同追踪被盗资产流向。由于涉案资金已在多个网络间转移,回收难度较高,但过往案例也表明,在交易所配合、链上分析充分的情况下,仍存在部分追回的可能。与此同时,Step Finance正在进行全面内部安全复盘,以在平台恢复正常运作前完成更彻底的安全升级。

总体来看,这起事件不仅是Step Finance自身的一次重大危机,也是Solana乃至整个加密行业的一次警示。它提醒市场:在DeFi安全已不再只关乎合约代码的阶段,高管设备、认证凭证、管理权限和组织流程同样是资产安全的核心防线。未来,哪个项目能在运营安全上建立更成熟的制度,或许将成为影响其长期估值与用户信任的重要因素。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
400

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.