加密货币领域再次遭遇重大安全事件。7月4日,DeFi协议Kelp DAO遭到黑客攻击,损失约2.93亿美元。此次攻击不仅让该平台陷入危机,更引发连锁反应:DeFi市场的总存款在短短数日内暴跌约150亿美元,大量投资者纷纷撤资,市场信心遭受重创。
据CryptoComLearn报道,2026年至今,DeFi相关协议的总损失已接近6亿美元,其中绝大多数与朝鲜支持的Lazarus集团有关。这些持续的黑客攻击事件正在严重阻碍加密货币的采用进程,尤其是企业级应用的扩展。
跨链桥:DeFi安全的阿喀琉斯之踵
Kelp DAO的漏洞并非孤立事件。攻击者利用了跨链桥验证系统的缺陷,操纵了用于验证链间交易的机制,从而绕过控制实现虚假转账。尽管跨链桥被宣传为去中心化基础设施,但它们在实践中往往成为单点故障点。审计人员面临严峻的会计挑战:验证机制依赖于链下基础设施甚至单点访问,如何评估控制有效性?在财务报告层面,这些事件引发了减值确认、或有损失以及协议依赖性相关运营风险披露等核心问题。
传统SOC式的保证框架无法直接映射到去中心化的验证网络,尤其是在治理和职责分散的情况下。政策制定者很可能将重点放在最低安全标准、跨链桥基础设施的强制性披露,以及可能要求对验证机制进行证明。在此之前,财务报表使用者只能获得关于DeFi相关资产和国库策略中风险敞口的不完整信息。
资本外逃:估值与流动性报告的双重困境
大规模撤离DeFi平台反映了投资者对安全风险和宏观条件的信心下降。这些资金流动不仅是市场信号,更造成了公允价值计量和流动性分类的具体会计难题。在薄弱的或快速撤退的市场中,根据公允价值框架确定退出价格变得越来越主观,尤其是对于治理代币和其他缺乏可比较对象的非流动性头寸。这增加了收益和资产负债表列报的波动性,尤其是在适用于加密资产的公允价值标准下。
此外,链上仓位与现实现金之间的流动性错配使流动性风险的披露更加复杂。政策制定者可能将持续的资金流出视为系统脆弱性的证据,从而加强对流动性压力测试、增强储备披露以及可能对大规模运营平台实施资本要求的主张。结论很明确:DeFi假设的流动性在市场压力和持续负面情绪下不堪一击,而报告框架尚未完全跟上。
监管扩张几乎板上钉钉
DeFi仍然处于灰色地带:治理在理论上去中心化,但在实践中集中,导致当故障发生时难以追究责任。近期事件中的责任纠纷凸显了核心问题——没有明确定义的“控制所有者”,承担责任变得困难。这对审计人员和监管者试图将信托责任、内部控制和管理责任等传统概念映射到DAO结构上产生了直接影响。
学术和政策研究已经表明,DeFi引入了新型市场不当行为,需要量身定制的监管方法。从会计角度看,关于合并范围(谁控制DAO)、费用收入确认以及治理风险披露的问题依然存在。政策制定者很可能通过针对关键中介机构——如开发者、验证者和前端运营商——来扩大监管边界。这些政策发展可能使本已快速变化且模糊不清的政策环境对投资者和创业者更加复杂。
DeFi黑客攻击仍在持续阻碍加密货币的采用,而它们引发的会计问题可能比预想的更难解决。

