去中心化金融(DeFi)曾以“用户自托管、代码即规则、市场全天候开放、账本完全透明”为核心承诺,吸引大量资金在2020年后快速涌入。然而,随着黑客攻击、跨链桥漏洞、预言机风险、钱包被盗和治理争议不断累积,市场开始重新审视一个更尖锐的问题:DeFi是否真的比传统金融更安全,或者说,它只是把信任从银行转移到了另一套更复杂的技术堆栈上。
按单位资金流转衡量,DeFi损失率显著高于TradFi
根据原始素材援引的数据测算,若按年度资金流转规模进行粗略比较,DeFi的损失率约为0.006%,而传统金融约为0.00007%。这意味着,DeFi每流转一美元所对应的损失风险,大约是TradFi的86倍,也就是高出约8500%。
这一结论建立在两组背景数据之上:一方面,DeFi在近年的安全事件中损失规模依旧庞大;另一方面,传统金融虽然同样面临网络攻击、数据泄露和运营中断,但其承载的资金规模远高于DeFi。素材提到,DeFi上一年大致处理了10万亿至13万亿美元的资金流,按更宽口径估算上限约为46万亿美元;而传统金融仅Visa与Mastercard支付轨道就已超过28万亿美元,若再叠加外汇与联邦基金等市场,整体资金流转规模可达3.5千万亿美元量级。
从这个维度看,DeFi的问题并不只是“黑客新闻更显眼”,而是其单位资金对应的可靠性,仍明显弱于成熟金融体系。
DeFi黑客损失高峰虽过,但风险并未消失
素材显示,Chainalysis复盘数据中,DeFi黑客损失在2021年约25亿美元,2022年约31亿美元,2023年降至11亿美元。其中,2022年是行业最具冲击力的一年:当年加密行业总体被盗约38亿美元,而DeFi协议占被盗资金的82.1%;仅跨链桥相关事件,就占到当年DeFi损失的64%。
进入2024年与2025年后,攻击结构又出现变化。原始素材指出,攻击者目标开始从典型的DeFi协议漏洞,逐步转向私钥基础设施、钱包和中心化服务。2025年全年被盗金额在不同机构口径下约为28.7亿至34亿美元,其中Bybit单一事件就占据了极高比重。这说明,DeFi协议本身的安全性或许较2022年极端时期有所改善,但整个加密生态的安全边界依然脆弱,而DeFi用户最终面对的风险,并不会因为攻击位置转移而消失。
换言之,只要钱包、签名流程、前端页面、跨链桥、治理通道或资产封装层中的任意一环出现问题,终端用户感受到的仍然是“系统性失灵”。
“去中心化”并未消除信任,只是重组了信任对象
DeFi早期最有吸引力的叙事之一,是以智能合约和公开基础设施替代传统中介。但素材强调,这一叙事存在被忽略的“依赖栈”。从架构上看,协议可能运行在分布式网络上;但在政治和治理层面,风险参数调整、抵押品上架、预言机选择、紧急暂停、前端控制、金库调度等关键决策,往往仍掌握在核心团队、多签地址、代币大户、基金会或少数基础设施提供商手中。
国际清算银行(BIS)曾批评,DeFi的去中心化在某种意义上带有“结构性幻象”,因为治理需求天然会引入一定程度的中心化。金融稳定委员会(FSB)也指出,DeFi长期以来更偏向“自我循环”,即DeFi产品主要与其他DeFi产品相互嵌套,尚未充分证明自己能在更广泛的实体经济中提供更安全、更高效的金融服务。
这意味着,DeFi确实降低了某些交易对银行中介的依赖,但同时又提高了对代码、桥、预言机、钱包、前端、治理与安全响应团队的依赖。它并没有消灭信任,只是把信任从传统机构,转移到了新的技术与组织组合上。
Aave案例:成熟DeFi的危机管理同样依赖人工干预
素材还提到2026年4月Aave相关的rsETH事件,提供了一个更具代表性的观察窗口。根据Aave事件报告,问题源头并非Aave合约本身被攻破,而是来自Kelp的LayerZero V2 Unichain到Ethereum的rsETH路由配置缺陷,导致伪造数据包释放了116,500枚rsETH,其中89,567枚rsETH被存入Aave。
Aave方面强调,协议智能合约逻辑仍按设计运行,问题本质上属于抵押品、桥接与外部资产风险。但这恰恰揭示了DeFi的深层困境:在可组合金融体系中,即便一个协议自身没有漏洞,也可能因为其接受的资产、桥、预言机或市场结构发生异常,而被动卷入风险传导。
该事件的假设坏账规模被建模为约1.237亿至2.301亿美元。Aave随后采取了冻结相关储备、调整利率等防御措施。这种公开透明的应急治理,体现了DeFi相较封闭金融体系的一个优势——所有利益相关方都可以实时观察处理过程;但它也说明,所谓“自动化金融”在压力测试下,仍离不开守护者机制、风险管理员、紧急参数修改和协调治理。
市场影响:安全性将继续主导估值与采用逻辑
从市场层面看,这组“8500%”的数据对DeFi板块的影响主要体现在三方面。首先,机构资金在评估链上金融机会时,可能更加偏好风险边界清晰、治理结构成熟、外部依赖较少的头部协议,而非高收益但安全面复杂的长尾项目。其次,跨链桥、钱包安全、多签管理、预言机与风险控制服务,或将继续成为产业链中最受重视的基础设施赛道。再次,监管层在审视DeFi时,可能更倾向于强调可识别责任主体、信息披露和应急处置能力,而不仅仅关注“是否去中心化”。
对普通用户而言,链上透明当然是一种进步,因为风险暴露更快、追踪更直接;但透明不等于安全。若DeFi要重新赢回“更开放也更可靠”的叙事,未来竞争重点恐怕不再只是收益率、代币激励或TVL增长,而是能否持续降低真实损失率,并把复杂依赖栈压缩到用户可理解、可控制的范围内。
简而言之,DeFi并未失去全部价值。公开结算、自动化做市、可组合性和透明账本仍是其最重要的制度创新。但从现实表现看,它尚未证明自己天然比传统金融更安全。眼下摆在行业面前的,不是再讲一遍旧故事,而是如何用更低的损失率和更稳健的风控,证明这套系统值得更大规模的信任。

