OpenZeppelin联合创始人Manuel Araoz近日公开表态:“所有DeFi都不安全”。他已开始亲自建议亲友退出包括Aave、MakerDAO、Compound在内的所有DeFi仓位。这番话出自全球最广泛使用的智能合约安全框架缔造者之口,在加密社区引发震动。
Araoz指出,AI代码代理(coding agents)在发现智能合约漏洞方面“能力超群”,能够快速扫描复杂合约的多条执行路径,比传统人工审计更高效。这种能力天然偏向攻击方:防御者必须堵住每一个漏洞,攻击者却只需找到一个就能盗走资金。这种结构性的不对等,让即便是Aave、MakerDAO这类长期运行的“蓝筹”协议也处于风险之中。
OpenZeppelin的合约库被绝大多数Solidity开发者采用,其安全审计团队也审查过大量DeFi���目。Araoz对DeFi安全的判断不是纸上谈兵,他的结论等于直接否定当前DeFi安全模型的有效性。
AI让攻守彻底失衡
Araoz的核心论点是:AI使得攻击者在漏洞发现效率上获得了压倒性优势。传统安全审计依赖人工和经验,攻守双方相对均衡。但AI代码代理可以并行扫描成百上千个合约,快速找出潜在弱点。防御方必须以同样快的速度修复所有问题,而这是不现实的。攻击方只需要一个未被修复的漏洞就能清空资金池。修复漏洞往往需要暂停协议、部署升级,整个过程可能耗时数天乃至数周,而攻击可以随时发起。
这一观点从安全公司创始人嘴里说出格外有分量。OpenZeppelin本身就是为提升合约安全性而生的,如今其创始人却认为体系本身已经不安全。
4月被盗6.3亿美元,北韩黑客占比攀升
数据印证了Araoz的担忧。4月单月DeFi协议被盗近6.3亿美元,是自2025年2月Bybit被盗约15亿美元以来损失最惨重的月份。两起最大事件——Drift(2.85亿美元)和Kelp DAO(2.93亿美元)——均被追踪机构归因于北韩政府支持的Lazarus Group。Kelp DAO在事发5周后宣布rsETH全面恢复,但损失已成定局。
市场信心显著动摇。DeFi总锁仓价值(TVL)自4月中旬以来下降约14%,从约1,720亿美元跌至1,480亿美元,反映出资金正加速撤离。5月同样不平静,迄今已发生25起安全事件,仅Verus Network跨链桥被利用损失1,160万美元和Polymarket的UMA CTF Adapter遭攻击损失约57万美元,两起合计超过1,200万美元。
40多个协议关闭,信任危机蔓延
40多个协议在今年前五个月陆续宣布关闭或进入清算模式。统计显示,北韩关联的攻击者占据了2026年全球加密货币黑客损失的76%,相比2025年的64%进一步攀升。对DeFi失去信心的危机,正在持续蔓延。

