加密货币行业正面临一项新挑战:人工智能大幅加速了智能合约漏洞的发现,使得一次性审计在短时间内几乎变得毫无用处。这并非假设,而是一个已得到证实的趋势,我根据领先分析平台的最新数据对此进行了追踪。

旧合约——新目标

对上半年事件的分析显示出一幅令人担忧的景象:Web3领域因344次攻击损失约13.2亿美元。考虑到冻结资金,净损失估计为12亿美元。关键攻击向量是代码漏洞:204起案件涉及1.516亿美元。尤其引人注目的是,针对运行超过一年的合约的攻击比例有所上升。这表明攻击者系统性地回归旧有基础,而不仅仅是针对新项目。

智能合约在初次审计后可能保持活跃多年。在此期间,漏洞查找工具不断变化,新的利用技术出现,而旧协议往往失去支持团队。“最大漏洞窗口”在启动后并未关闭——重复审计应成为常规运营要求。同时,专家并未声称针对旧合约的攻击增长已确凿由AI引起。然而,这种模式很可能得益于自动化工具的改进,这些工具能够在大规模代码中搜索隐藏漏洞。

AI代理:一年内从2%升至55.88%

AI在这一领域的效率呈指数级增长。在SCONE-bench基准测试中,代理检查了2020至2025年间405个实际被攻破的合约,在模型知识截止日期后的漏洞子集上,结果在一年内从2%提升至55.88%。成功模拟的漏洞利用总价值从5000美元增至460万美元。同时,完整扫描一个合约的平均成本为1.22美元。随着价格下降和代理能力提升,缺陷代码出现与其被利用之间的窗口期将不断缩短。

Zcash案例:即使是经过验证的代码也可能存在风险

Zcash的例子是一个鲜明例证。一名安全工程师在Orchard池(私人交易的关键组件之一)中发现了一个关键漏洞。该错误自2022年5月Orchard激活起存在,直至2026年6月紧急修复。它可能允许在池内悄悄创建无限数量的伪造ZEC。由于池的私有性质,团队无法通过加密手段证明该漏洞在修复前是否已被利用。这一案例表明:即使是拥有多年历史的代码也可能包含缺陷,这些缺陷只有在新工具出现时才变得可被利用。

我的专家结论

市场正进入一个时代,安全不再是单次事件,而是一个持续过程。AI工具降低了黑客的入门门槛,使即使是经过长期验证的协议也变得脆弱。依赖旧审计的项目应重新审视其策略:定期代码扫描和异常监控不再是可选项,而是必需品。否则,半年内已达13.2亿美元的损失只会继续增长。