加密行业正迈入网络安全的新纪元,传统的一次性智能合约审计正迅速失去其相关性。我对上半年数据的分析显示,AI工具不仅加速了漏洞发现——它们从根本上改变了游戏规则,使得旧有的代码检查几乎变得毫无用处。

根据我对领先分析平台数据的计算,Web3领域今年前六个月在344起记录在案的事件中损失约13.2亿美元。扣除追回资金后的净损失估计为12亿美元。关键在于,攻击的主要方向是代码漏洞:204起案件涉及1.516亿美元。同时,一个令人担忧的趋势是:攻击者系统性地重新攻击超过一年的合约,这表明他们使用自动化AI扫描器在旧代码库中寻找缺陷。

为什么旧审计是安全幻觉

智能合约可能活跃多年,但在此期间,漏洞检测工具会发生变化,新的利用技术会出现,而支持团队往往对旧协议失去兴趣。“最大漏洞窗口”在启动后不会关闭——拥有旧基础设施的项目应将重新审计视为常规运营要求。Zcash的案例尤其具有说明性:Orchard池中的一个关键漏洞从2022年5月一直存在到2026年6月的紧急修复。该错误允许在私有池内悄悄创建无限数量的伪造ZEC,而团队无法通过密码学证明该漏洞在修复前是否已被利用。

TRM Labs的分析显示,半年内记录了207次黑客攻击——创下历史新高。然而,主要损失(约占被盗资产的76%)并非来自智能合约漏洞,而是来自大型基础设施入侵:针对密钥、签名和资金管理系统的攻击。另一个因素是朝鲜关联团体的活动,他们窃取了约6.43亿美元(约占所有被盗资金的三分之二),其中几乎全部损失来自4月份对Drift Protocol和KelpDAO的两次攻击。

AI代理:一年内成功率从2%升至55.88%

Anthropic的研究展示了AI在这一领域能力的爆炸性增长。在SCONE-bench基准测试中,代理检查了2020年至2025年间405个实际被攻击的合约。结果令人印象深刻:在模型知识截止日期后存在漏洞的部分数据集中,成功率一年内从2%升至55.88%。成功模拟漏洞利用的总价值从5000美元增加到460万美元。扫描单个合约的平均成本仅为1.22美元——这使得AI攻击对任何攻击者都触手可及。

Aztec Connect的案例尤其具有说明性:攻击者从一个已于2023年停止支持的隐私交易解决方案中窃取了约219万美元。这清楚地表明,即使是“已死”的协议也仍处于风险之中。

我的专业意见:加密行业正站在安全范式根本性转变的门槛上。一次性审计正在成为过去——取而代之的是使用AI工具的持续监控。未能部署持续扫描和智能合约自动更新系统的项目,将面临成为武装AI的攻击者轻易目标的风险。尤其令人担忧的是,朝鲜团体已展示出利用这些技术在基础设施层面进行大规模攻击的能力。