很多人往 DeFi 协议里存钱时,只盯着首页那个年化收益率,却没细看谁能动这笔钱。同样是把资产存进协议,有的人到期拿回本金加收益,有的人一觉醒来发现池子被搬空,差别往往不在收益率写了多少,而在存之前有没有把协议本身查一遍。
存入 DeFi 协议前的风险核对,是指在资产打进借贷市场、流动性池或质押合约之前,先核实这个协议的审计记录、管理权限设置、预言机依赖、收益来源和历史事故这五项。
核实清楚了,公开信息里到底缺了哪一块就能看得明明白白,这是一套可以重复使用的核查方法,而不是凭感觉打分。
核心要点
- DeFi 协议的钱由智能合约和管理权限共同控制,年化收益数字不代表这两者已经被核实过。
- 审计报告记录的是特定时间、特定版本和范围内的检查方法与发现项,不能证明管理权限、多签配置和运营团队同样安全,也不能证明报告里未修复或项目方已知晓但未处理的风险已经消除。
- 据 Immunefi 2026 年 4 月发布的六年度漏洞损失报告 统计(只计被黑客攻击导致的 DeFi 协议直接损失,不含交易所倒闭和诈骗/跑路;年度总额按不重复的事件笔数计算,一次多链攻击在总额里只计一次,只有在比较各生态链的分项损失时,才会把同一起事件分别计入受影响的每条链),2022 年损失约 26.2 亿美元,2024 年降到约 5.34 亿美元,但攻击并没有消失,只是规模和手法在变。
- 2024 年 10 月的 Radiant Capital 事件里,攻击者只拿到 11 个多签签名人中的 3 个,就达到了执行门槛,说明”有多签”不等于”多签配置足够分散”。
- 五个维度查完后,用红色信号数量给公开信息缺口分级,而不是靠感觉打分。
存钱之前,先弄清楚这几件事
DeFi 协议本身运行在链上、不分国界,但适用地区的规则、协议本身的主要风险点和你能核对到的证据,一起决定了这份核对结果能不能作数。
- 适用地区:这套方法核对的是协议本身的技术和管理权限,不针对某个具体地区的产品设计,也不对任何具体协议的投资价值下判断;查完之后得到的结果不能替代所在地的合规要求,也不能证明协议安全。
- 个人可参与度:中国人民银行等部门发布的通知(银发〔2026〕42号,2026 年 2 月发布,取代此前的银发〔2021〕237号)把法定货币与虚拟货币兑换、虚拟货币交易信息中介、代币融资等相关业务活动定性为非法金融活动,禁止机构和个人从事经营性中介服务;对个人参与虚拟货币相关投资,通知规定违背公序良俗的民事法律行为无效,由此产生的损失由参与者自行承担、不受法律保护,涉嫌破坏金融管理秩序、危害金融安全的还会被依法查处。境内读者据此不受法律保护;境外读者需自行核对所在地区的合规要求。
- 主要风险点:合约代码漏洞、管理权限或多签被攻破、预言机价格被操纵或数据源单一、收益主要靠代币补贴而非真实收入、历史事故没有公开复盘。
- 该核对的证据:审计报告原文(审计方、日期、覆盖范围)、协议文档里的多签地址与执行门槛、预言机数据源说明、链上浏览器记录、官方监管文件。
- 资料截至:文中数据均为 2026-09-16 前的公开信息,协议代码、管理权限和运营团队后续可能发生变化,查阅时请以你看到的最新状态为准。
DeFi 协议存钱前,钱到底交给了谁?
钱不是交给一家公司,而是交给一段智能合约和一套能操作这段合约的权限体系,这两者哪个出问题,资产都可能受影响。
资产进的是合约,不是账户
把稳定币存进借贷协议或流动性池,本质是把资产的控制权转移给一段部署在链上的合约代码。合约会按照写死的规则记账、计息、分配份额,但代码之外还有一层”谁能改规则”的权限——升级合约、暂停功能、调整参数、转移金库,这些操作通常由管理员地址或多签钱包掌握。查一个协议安不安全,既要看合约逻辑,也要看这层权限攥在谁手里。
TVL 数字说明规模,不说明安全
协议首页常挂着总锁仓价值(TVL),数字越大看起来越”有人用、靠谱”。但 TVL 只反映资金规模,不反映合约是否被充分测试、权限是否集中、预言机是否稳健。规模大的协议一旦出事,损失往往也更大,链上数据本身不会替你完成风险判断,只是判断的起点之一。
五个维度,怎么一项项核对?
把”这个协议靠不靠谱”拆成五个可以分别核对的具体问题,比笼统地感觉”看起来挺大挺正规”更可靠。
| 维度 | 要核对什么 | 红色信号 |
|---|---|---|
| 审计与漏洞历史 | 是否有公开审计报告、审计方是谁、审计范围覆盖哪些合约 | 只在官网提”已审计”却找不到报告原文 |
| 管理权限与多签 | 谁能升级合约、暂停功能、转移资金;多签门槛是多少 | 管理员是单一地址,或多签门槛过低 |
| 预言机依赖 | 价格数据来自哪里、是否单一数据源、更新延迟多久 | 价格只依赖一个交易所或一个节点 |
| 收益来源 | 收益来自交易手续费、借贷利差,还是代币补贴 | 收益主要靠发新代币维持,说不清来自哪笔真实收入 |
| 历史事故与应急 | 协议或同类合约是否出过事、出事后怎么处理 | 出过事却没有公开复盘,或复盘避重就轻 |
审计报告只是一份体检单
审计报告记录的是审计方在特定时间、针对特定版本和范围的代码,用了哪些方法、发现了哪些问题、这些问题后来有没有修复。报告里可能列着尚未修复、或者项目方已经知道但选择暂不处理的风险项,这些不会因为”通过了审计”就自动消失。它也证明不了合约之后没有改过代码、审计范围覆盖了全部功能,更证明不了管理权限本身是安全的。读者要做的是找到审计报告原文,逐项看有没有未解决或项目方已知晓但接受的发现项,再核对审计方名称、审计日期和覆盖的合约地址范围,而不是只看”已通过审计”这几个字。
管理权限比合约代码更容易被忽略
很多人查协议只看代码有没有漏洞,却漏看了”谁能不通过漏洞、直接用权限操作资金”这件事。管理员地址是单一钱包还是多签,多签总人数是多少、执行门槛是多少,是否有时间锁(操作发起后要等一段时间才能执行),这些信息通常能在协议文档或链上浏览器里查到。门槛越低、执行越快,说明权限越集中,一旦签名人被攻破,风险出现的速度也越快。
预言机是价格进入合约的入口
借贷协议清算、流动性池报价都要靠预言机把价格带上链。如果预言机只依赖单一交易所或单一节点,价格被操纵或出错的代价就会直接体现在清算和交易结果上。查预言机时要看它聚合了几个数据源、更新频率和延迟、是否有偏离阈值保护。
收益来源决定了这笔钱到底稳不稳
收益如果来自真实的交易手续费或借贷利差,规模会随市场活跃度自然波动;如果主要靠发新代币增发撑起高年化,这笔收益的实际价值取决于代币的市场需求、增发带来的稀释程度,以及能不能顺利卖出变现,一旦补贴力度下降或代币价格走弱,实际收益可能明显缩水。判断方法很直接:去掉代币奖励部分,这笔收益还剩多少。
历史事故看的不是”有没有出过事”,是”出事之后怎么处理”
没有公开事故,不等于这个协议已经经过了足够长时间和多种市场环境的检验——还要核对它上线了多久、管理过的资金规模、有没有经历过大的版本升级,以及这段时间的实际运行记录。真正值得看的是:出事后有没有公开、完整的复盘,有没有说明根因、有没有拿出补偿或改进方案。DeFiLlama 的黑客事件追踪页面按协议整理了历史损失记录,可以作为查历史事故的起点之一。
查完了,公开信息缺口有多大?
五个维度查完之后,用红色信号数量给公开信息缺口分级,而不是让某一项特别亮眼的数据盖过其他维度的缺失。
- 未发现公开信息缺口(0 个红色信号,且五项信息都能查到出处):说明审计、权限、预言机、收益来源、历史事故这五项目前都有据可查,但这不等于协议安全,也不等于适合参与——价格波动、合约本身尚未被发现的漏洞依然存在。
- 证据不足(1 个红色信号,或有信息缺失查不到):先把缺的那部分补齐——去协议文档、审计方官网或链上浏览器核实,不要凭猜测填空。
- 存在明显结构性风险(2 个及以上红色信号):说明关键信息或控制结构存在重大缺口,收益数字再高也不能抵消权限集中或收益来源不透明这类结构性风险。
这套分级规则的作用不是给出”安全”或”危险”的最终结论,而是帮你把模糊的”感觉靠谱”变成可以对照检查的具体项。
查协议时,哪两件事经常被误判?
查协议时常见的误判,不是漏查了某一项,而是让一个好看的信号或机制设计替代了整体判断。
“审计过”不等于权限也安全
2024 年 10 月 16 日,借贷协议 Radiant Capital 遭遇攻击。据 rekt.news 的事件梳理,此次攻击造成的损失超过 5300 万美元,Radiant 的多签钱包由 11 个签名人组成,执行交易只需要其中 3 个签名。
根据 Radiant Capital 官方发布的事后复盘,攻击者并没有找到合约代码漏洞,而是用恶意软件感染了多名核心开发者的设备。这些设备被植入后门程序后,前端界面显示的交易内容和后台实际签署、执行的交易并不一致,攻击者借此拿到了足够数量的多签签名。
3 个签名就能执行交易,这个较低的门槛是攻击者能够得手的关键原因之一。这起事件里,合约代码本身没有已知漏洞、也通过过审计,出问题的是权限配置和签名人设备的安全。
能通过治理提案,不等于有时间反应
多签之外,还有一种权限设计容易被忽略:协议治理提案通过后,是不是立刻能执行,还是必须再等一段强制的时间窗口。
2022 年 4 月,去中心化稳定币协议 Beanstalk 遭遇治理攻击。攻击者用闪电贷在同一笔交易里借入超过 10 亿美元资产,瞬间拿到协议治理投票权的三分之二以上。他们借此通过了一项把协议资金转给自己的提案,又利用协议里的”紧急执行”功能跳过正常等待流程、直接执行到账,造成约 1.82 亿美元损失。
据 Immunefi 对该事件的技术分析,问题根源正是治理提案可以在拿到投票权的同一笔交易里被执行,没有给其他参与者留出发现异常、发起反对的时间窗口。
查一个协议的治理权限时,不能只看”是不是去中心化投票”,还要看提案通过后有没有强制等待期,等待期能不能被”紧急”之类的例外条款绕开。
下次想存钱进协议,先按这张表走一遍
把五个维度和信号分级规则存下来,比记住某个协议这个月年化多少更有用——协议的收益率会变,但核对风险的方法不会跟着变。存钱前多花十分钟查证,比出事后翻聊天群里问”客服”要靠谱得多。
常见问题
Q: 审计公司越有名,协议是不是就越安全?
答: 有名的审计公司经验确实更丰富,但审计只覆盖审计当时、审计范围内的代码,之后的代码改动它管不了,管理权限怎么配的也不在范围内。要看这次审计到底覆盖了哪些合约、审计日期是什么时候,而不是光看审计公司名气大不大。
Q: TVL 排名靠前是不是就可以放心存?
答: 不能完全放心。TVL 只说明资金规模,说明不了合约、权限和预言机有没有经过充分检验。规模大的协议一旦出事,牵扯的资金往往更多,五个维度还是得单独核对。
Q: 查不到审计报告原文,是不是这个协议就一定有问题?
答: 不一定有问题,但这属于信息缺失,按分级规则应该先归到”证据不足”那一档,而不是直接当成没问题跳过去。可以去协议官方文档、GitHub 仓库或审计方官网找原文,找不到就先别参与。
Q: 多签签名人都是公开可查的地址,还需要担心什么?
答: 要担心的是签名门槛和签名人设备安全,而不是地址公不公开。Radiant Capital 事件里签名人地址本身没问题,出问题的是执行门槛比较低,加上签名人设备中了恶意软件。
Q: 境内读者能参与 DeFi 存款或借贷吗?
答: 中国人民银行等部门发布的通知(银发〔2026〕42号)把法定货币与虚拟货币兑换、虚拟货币交易信息中介、代币融资等相关业务活动定性为非法金融活动,禁止机构和个人经营这类业务;对个人参与虚拟货币相关投资,通知规定违背公序良俗的民事法律行为无效,损失由参与者自己承担、不受法律保护,涉嫌破坏金融管理秩序、危害金融安全的还会被依法查处。这里的核对方法能帮你看懂协议本身的技术风险,但代替不了这条监管边界。
Q: 这套核对方法只适用于借贷协议吗?
答: 不是。审计、管理权限、预言机依赖、收益来源、历史事故这五个维度,流动性池、质押和收益聚合类协议同样适用,只是”收益来源”这一项在不同产品里对应的具体内容不一样,比如流动性池要多区分一层手续费收入和代币激励。
参考资料
- Immunefi:The Ecosystem Vulnerability Scoreboard — 6 Years of DeFi Loss Data(2026 年 4 月发布)
- 中国人民银行等部门:关于进一步防范和处置虚拟货币等相关风险的通知(银发〔2026〕42号)
- rekt.news:Radiant Capital — Rekt II
- Radiant Capital:Post-Mortem(官方事后复盘)
- DeFiLlama:DeFi Hacks — Total Value Lost by Protocol
- Immunefi:Hack Analysis — Beanstalk Governance Attack, April 2022
版本 1.0 · 更新于 2026-09 · 资料截至 2026-09-16 · 这些核对结果不能替代所在地的合规要求,也不能证明协议安全,境内读者请留意监管边界。