DeFi 安全风险在 Manuel Aráoz(OpenZeppelin 联合创始人)发出警告之后,再次成为讨论的中心。他表示自己如今认为“all of DeFi”都不安全。这个表态分量很重,因为它来自智能合约安全领域最具权威的声音之一,而此时各种漏洞利用和盗窃事件仍在持续冲击整个行业。
5 月 26 日,Aráoz 在 X 上表示,他已经建议朋友和家人退出他们的 DeFi 仓位,其中包括 Aave、MakerDAO 和 Compound 等成熟协议。在他看来,这一警报背后是一个持续存在的失衡:攻击者相较于防御者始终占据优势。
对 Aráoz 来说,问题既简单又严峻:在智能合约安全领域,防御方必须修复每一个漏洞,而攻击者只需成功利用一次漏洞就能窃取资金。OpenZeppelin 联合创始人认为,这种不对称正在恶化。
Summary
Aráoz:“all of DeFi” 都不安全
Manuel Aráoz 的立场并非泛泛而谈的谨慎提醒,而是对行业现状的明确判断。他将自己的评估与去中心化金融中攻击能力的演进以及新的DeFi 威胁与攻击联系在一起。
在他的论述中,工具的角色,尤其是人工智能工具,也被纳入考量。Aráoz 指出,代码代理在发现漏洞方面已经达到“超人”水平,这一因素加大了对开发团队和研究人员的压力。实际上,自动化的弱点挖掘会让防御复杂且可组合的协议变得更加困难。
还有一个重要因素:这一警报来自以太坊和去中心化金融安全领域的核心人物。当这样级别的人物对自己的圈内人说“退出 DeFi”,这个信号已经超越争论本身,直接冲击投资者的信心。
DeFi 协议的“黑色四月”
这一警告出现在协议刚刚经历极为沉重的一个月之后。根据 The Block 和 DefiLlama 引用的数据,4 月份 DeFi 协议被盗资金接近 6.3 亿美元。
被提及的案例包括 Kelp DAO、Drift 和 Euler。仅在 4 月,DefiLlama 就记录了 27 起 DeFi 漏洞利用事件,这表明这是一种持续的高压态势,而非零星个案。
敌对活动并未就此停止。到 5 月时,已经记录到 25 起新的漏洞利用事件,尽管总体损失金额低于前一个月。
最新事件与 DeFi 投资者面临的风险
- Verus Network 在其以太坊桥被攻破后损失了 1160 万美元。
- Polymarket 披露了一起 573,200 美元的安全漏洞事件,可能涉及与内部钱包操作相关的私钥被泄露。
这一局面让关于DeFi 投资者风险的讨论变得更加具体。问题不再只是代码本身是否存在漏洞,而是一整条威胁链:包括跨链桥、内部操作、社会工程以及密钥管理。在这里,DeFi 攻击与盗窃不再只是业内话题,而是直接演变为一项市场变量。
为什么市场开始高度关注
4 月的数据有助于理解不断升温的紧张情绪。当一个行业在单月就出现数亿美元资金被盗时,问题就不再只是技术层面。风险感知会发生变化,尤其是围绕那些暴露面更大、互联程度更高的协议。
此外,Aráoz 的论点也在转移关注焦点。人们不再只是在意今天是哪一个平台被攻击,而是开始质疑:当前的防御模型在面对攻击者和工具所发起、且对智能合约漏洞利用有清晰解释</strong的攻击时,是否仍然足够,而这些攻击往往比传统防御手段更快一步。
这对投资者、开发团队和机构都构成压力。如果安全性在结构上显得失衡,那么整个生态系统的韧性信心也会被削弱。而漏洞利用对 TVL 和信心的影响则会立刻显现。
OpenZeppelin 推动多层防御
并非巧合,5 月 12 日 OpenZeppelin 发布了一个名为“四层 DeFi 风险”的框架。其明确目标是帮助机构评估与去中心化金融协议及数字资产敞口相关的风险。
该框架传递的信息很清晰:仅靠审计已经不再足够。要降低DeFi 协议漏洞,需要持续的威胁监控、运营控制以及多层次防御。
这也是理解安全行业如何演变的关键一步。多年来,审计一直被视为可靠性的主要“盖章”。如今 OpenZeppelin 公开表示,这一模式单独使用已不再充分。对于那些想要了解如何防范 DeFi 漏洞利用的人来说,这是一条最具体的指引:已经不存在单一、可以一劳永逸解决问题的防线。
TVL 下滑,信心承压
这一影响也体现在锁定在协议中的资金上。自 4 月中旬以来,整个行业的总锁仓量(TVL)已经下跌了约 14%。
DeFi 的 TVL 从接近 1720 亿美元降至约 1480 亿美元。这一下降反映了交易者和投资者对接连不断的安全事故所做出的反应。
这里还凸显出另一个关键点:漏洞利用对 TVL 和信心的影响并非只是心理层面。协议中锁定的资本减少,可能意味着活动减少、深度下降,以及在流动性分配上更加谨慎。换句话说,盗窃事件不仅会掏空被攻击的钱包,还可能侵蚀整个市场的公信力。
DeFi 面临的一次关键考验
Aráoz 的言论出现在一个关键时刻:DeFi 必须证明自己有能力应对新一代攻击。如果智能合约安全确实正面临愈发严重的不对称,而自动化工具又在加速漏洞发现,那么整个行业就必须将防御水平提升到远超传统审计的高度。
也正是在这里,DeFi 安全风险从技术问题上升为战略问题:它关系到信心的维系、资本的留存,以及加密生态如何说服用户和机构相信,下一轮增长浪潮不会再建立在脆弱的基础之上。

