攻击者并非直接攻击 Step Finance 的区块链协议。相反,他们采用了一种更传统但同样致命的手段:针对性入侵公司高管的个人电脑和手机,从而获取了金库和费用钱包的认证凭证及私钥。安全公司 Halborn 将根本原因归结为“设备被入侵,很可能导致私钥泄露”。这并非什么新奇的漏洞——这是一起典型的操作安全(OpSec)事故。
攻击者从金库中解押并转移了大约 261,854 枚 SOL。在当时(2026 年 1 月 31 日),仅 SOL 部分的价值就在 2700 万美元到 3000 万美元 之间。加上被入侵钱包中的其他资产,总损失预估在 4000 万美元 左右。
消息传出后,Step Finance 的原生代币 STEP 应声暴跌。攻击当天,有报道记录其跌幅高达 93.3%,价格跌至 0.001578 美元。后续报道显示,其最终跌幅超过了 96%。到 2 月底,STEP 代币的交易价格已接近 0.000608 美元——相较攻击前,市值蒸发了 99.12%。
事件发生后,Step Finance 团队迅速与合作伙伴协调,并利用 Solana 的 Token22 冻结功能,成功追回了约 470 万美元 的被盗资金——但这仅占损失总额的一小部分。在接下来的四周里,团队竭尽全力寻求过渡性融资、收购报价或外部资本以维持运营,但都以失败告终。
2026 年 2 月 23 日至 24 日,Step Finance 与其关联项目 SolanaFloor(分析平台)和 Remora Markets(衍生品协议)共同宣布,立即停止所有业务运营。团队在声明中表示,他们“探索了所有可能的出路,包括融资和收购机会”,但未能找到可行的解决方案。同时,他们宣布将根据攻击发生前的快照,对 STEP 代币持有者进行回购。
在长达五个月的沉寂之后,与 Step Finance 攻击相关的黑客钱包在 2026 年 7 月初突然恢复活跃。根据链上数据分析公司 Lookonchain 的监测,发生了一系列操作:
这个经典的作案流程——在 Solana 上卖出,桥接到以太坊,最后存入混币器——生动地展示了 2026 年执法部门面临的巨大挑战:跨链洗钱。资金一旦在不同区块链间转移并进入混币器,追查和冻结的难度将呈指数级上升。
Step Finance 攻击事件并非孤例,它集中体现了 2026 年 DeFi 行业面临的一系列严峻安全趋势:
据区块链分析公司 TRM Labs 统计,在 2026 年的前六个月,攻击者共实施了 207 次独立的黑客攻击——这是 TRM Labs 在任意六个月内记录到的最高数量,总损失金额达到 9.72 亿美元。另有报告指出,仅 1 月至 5 月的损失就超过了 8.4 亿美元,相较 2025 年同期同比暴增 70%。
一个更令人担忧的数据是:2026 年 72% 的加密资产损失来自于私钥被盗和凭证窃取,而非智能合约漏洞。Step Finance 事件(入侵笔记本而非攻击代码)是这一趋势的教科书式案例。这从根本上改变了安全攻防的焦点:从可审计的代码安全,转移到了难以控制的终端设备安全。
在安全事件频发和市场下行的双重打击下,DeFi 行业的 TVL 在 2026 年缩水了 39%,从 1 月的约 1150 亿美元 下降至 6 月的约 700 亿美元,这意味着有大约 450 亿美元 的锁定资本从 DeFi 生态中消失。
Step Finance 的案例以及 2026 年的宏观数据都清晰地指向了一个结论:DeFi 最大的脆弱性现在已不再藏在智能合约里,而是掌握在持有密钥的团队手中。对于每一个协议开发者和 DeFi 用户而言,教训是残酷的:终端设备的安全和私钥管理,如今已成为 DeFi 防御的最前线。