OpenZeppelin联创警告:所有DeFi都不安全,AI让Aave也难以防守

OpenZeppelin联创警告:所有DeFi都不安全,AI让Aave也难以防守

N
News Editor 01
2026-07-24 09:20:17
OpenZeppelin联合创始人Manuel Araoz公开建议亲友退出所有DeFi仓位,包括Aave、MakerDAO。他认为AI代码代理让攻击者占尽优势,4月DeFi被盗近6.3亿美元,TVL下降14%,40多个协议关闭。

OpenZeppelin联合创始人Manuel Araoz近日公开表态:“所有DeFi都不安全”。他已开始亲自建议亲友退出包括Aave、MakerDAO、Compound在内的所有DeFi仓位。这番话出自全球最广泛使用的智能合约安全框架缔造者之口,在加密社区引发震动。

Araoz指出,AI代码代理(coding agents)在发现智能合约漏洞方面“能力超群”,能够快速扫描复杂合约的多条执行路径,比传统人工审计更高效。这种能力天然偏向攻击方:防御者必须堵住每一个漏洞,攻击者却只需找到一个就能盗走资金。这种结构性的不对等,让即便是Aave、MakerDAO这类长期运行的“蓝筹”协议也处于风险之中。

OpenZeppelin的合约库被绝大多数Solidity开发者采用,其安全审计团队也审查过大量DeFi���目。Araoz对DeFi安全的判断不是纸上谈兵,他的结论等于直接否定当前DeFi安全模型的有效性。

AI让攻守彻底失衡

Araoz的核心论点是:AI使得攻击者在漏洞发现效率上获得了压倒性优势。传统安全审计依赖人工和经验,攻守双方相对均衡。但AI代码代理可以并行扫描成百上千个合约,快速找出潜在弱点。防御方必须以同样快的速度修复所有问题,而这是不现实的。攻击方只需要一个未被修复的漏洞就能清空资金池。修复漏洞往往需要暂停协议、部署升级,整个过程可能耗时数天乃至数周,而攻击可以随时发起。

这一观点从安全公司创始人嘴里说出格外有分量。OpenZeppelin本身就是为提升合约安全性而生的,如今其创始人却认为体系本身已经不安全。

4月被盗6.3亿美元,北韩黑客占比攀升

数据印证了Araoz的担忧。4月单月DeFi协议被盗近6.3亿美元,是自2025年2月Bybit被盗约15亿美元以来损失最惨重的月份。两起最大事件——Drift(2.85亿美元)和Kelp DAO(2.93亿美元)——均被追踪机构归因于北韩政府支持的Lazarus Group。Kelp DAO在事发5周后宣布rsETH全面恢复,但损失已成定局。

市场信心显著动摇。DeFi总锁仓价值(TVL)自4月中旬以来下降约14%,从约1,720亿美元跌至1,480亿美元,反映出资金正加速撤离。5月同样不平静,迄今已发生25起安全事件,仅Verus Network跨链桥被利用损失1,160万美元和Polymarket的UMA CTF Adapter遭攻击损失约57万美元,两起合计超过1,200万美元。

40多个协议关闭,信任危机蔓延

40多个协议在今年前五个月陆续宣布关闭或进入清算模式。统计显示,北韩关联的攻击者占据了2026年全球加密货币黑客损失的76%,相比2025年的64%进一步攀升。对DeFi失去信心的危机,正在持续蔓延。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
100

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。