Kelp DAO 近日遭遇严重黑客攻击,据估计损失高达 2.93亿美元,再次将DeFi生态的安全漏洞推至风口浪尖。据CryptoComLearn最新报告,2026年至今,DeFi相关应用的总损失已接近 6亿美元,其中绝大多数与朝鲜国家级黑客组织 Lazarus Group 有关。此次事件不仅直接冲击了Kelp DAO本身,更引发了全市场的信任危机——投资者从各类DeFi平台撤资约 150亿美元,资金出逃规模创下近期新高。
跨链桥暴露控制与审计的薄弱环节
Kelp DAO 被黑事件再次凸显了DeFi基础设施的结构性问题:跨链桥尽管被宣传为去中心化基础设施,却仍然是一个单点故障。攻击者被指操纵了用于验证跨链交易的系统,成功绕过控制,实施了欺诈性转账。这给审计工作带来了直接挑战:当验证机制依赖链下基础设施甚至单一访问点时,审计人员应如何评估控制的有效性?
从财务报告角度看,这类事件引发了关于减值确认、或有损失以及与协议依赖相关的操作风险披露等问题。传统的SOC风格保证框架难以清晰映射到去中心化的验证网络,尤其在治理和责任分散的情况下。政策制定者可能将重点放在最低安全标准、桥基础设施的强制性披露,以及要求对验证机制进行认证。在此之前,财务报表使用者对于DeFi相关资产和国库策略中的风险敞口,所获得的信息仍是不完整的。
资本外逃揭示估值与报告困境
大规模资金从DeFi平台撤出——包括报告中的数十亿美元流出——反映了投资者信心因安全风险和宏观环境而下降。这些流动不仅是市场信号,还带来了实际的会计难题:公允价值计量和流动性分类变得更为复杂。在流动性稀薄或快速退出的市场中,按照公允价值框架确定退出价格变得越来越主观,尤其是对于治理代币和其他缺乏可比资产的非流动性头寸。这为收益和资产负债表呈现引入了波动性,尤其是在适用于加密资产的公允价值准则下。尽管美国财务会计准则委员会(FASB)最近宣布可能很快会解决某些加密会计问题,但市场目前已经面临这些挑战。
此外,链上资产头寸与现实世界现金之间的流动性错配使得流动性风险的披露更加复杂。从政策角度看,监管机构可能将持续的资本外流视为系统性脆弱的证据,从而加强要求进行流动性压力测试、增强储备披露,甚至对规模化运营的平台提出资本要求。更广泛的影响是明确的:DeFi所假设的流动性在市场压力和持续负面情绪下无法维持,而报告框架尚未完全跟上。
监管扩张几乎不可避免
DeFi仍然在灰色地带运作:理论上治理是去中心化的,但在实践中权力集中,这导致了问责困难。近期漏洞事件中的责任归属争议凸显了一个核心问题:没有明确定义的控制所有者,难以分配责任。这对试图将受托责任、内部控制、管理责任等传统概念映射到DAO结构的审计师和监管者来说,具有直接影响。学术和政策研究已经指出,DeFi引入了新的市场不当行为形式,需要量身定制的监管方法来弥补这些缺口。从会计角度来看,合并问题(谁控制DAO)、费用收入确认、治理风险披露等仍然存在疑问。政策制定者很可能通过将关键中介(如开发者、验证者和前端运营商)纳入监管范围来扩大监管边界。这些政策发展可能会使本已快速演变且常常模糊不清的投资者和企业家政策环境变得更加复杂。
综上所述,DeFi黑客攻击持续阻碍加密采用的进程,而它们引发的会计和审计挑战可能比预想的更加棘手。市场参与者和政策制定者都需要正视这些结构性风险,才能推动行业走向更成熟、更安全的未来。

