一次性智能合约审计的做法正在迅速过时。现代人工智能工具能够以极高的速度和精度发现代码中的漏洞,以至于协议上线与遭受攻击之间的“安全窗口”被压缩到最小。依赖一年前审计结果的项目需要重新审视其策略:旧合约正成为自动化攻击的轻松目标。
我的数据证实:漏洞利用方法的变化速度超过了传统审计的更新速度。上半年,Web3领域共发生344起安全事件,损失约13.2亿美元。扣除追回款项后,净损失约为12亿美元。主要攻击向量是代码漏洞:204起事件造成1.516亿美元损失。同时,针对运行超过一年的合约的攻击比例显著上升。攻击者系统性地回归旧有漏洞库,而不仅仅追逐新项目。
为何旧合约成为新目标
智能合约可能活跃数年之久。在此期间,漏洞挖掘工具不断演变,新的利用技术层出不穷,而项目维护团队可能早已离开。“最大脆弱窗口”并不会在合约上线后自动关闭。拥有老旧基础设施的项目应将重新审计视为常规运营要求。尽管尚无百分之百的证据表明旧合约攻击激增直接由AI导致,但这一趋势显然得益于自动化工具在大量代码中搜索隐藏缺陷能力的提升。
TRM Labs记录到半年内发生创纪录的207起黑客攻击,总损失达9.72亿美元。多数事件(207起中的125起)涉及智能合约漏洞。然而,造成主要损失的并非这些漏洞,而是重大基础设施入侵——针对密钥、签名和资金管理系统的攻击。这类事件虽仅占约15%,却窃取了约76%的资产。尤其值得关注的是朝鲜黑客组织的活动:他们盗取了约6.43亿美元,占总损失近三分之二。
Zcash案例:隐私池中潜伏多年的漏洞
一个典型例子是Zcash网络Orchard池中的漏洞。这一关键错误自2022年5月激活起存在,直至2026年6月才被紧急修复。该漏洞可能允许攻击者悄无声息地无限量铸造伪造ZEC。由于池子的隐私特性,团队无法通过密码学手段证明该漏洞是否曾被利用。尽管实际利用可能性被认为较低,但这生动说明:即便是经过验证、拥有多年历史的代码,也可能隐藏着缺陷。
AI如何改变游戏规则
AI在漏洞发现方面的效率呈指数级增长。在SCONE-bench基准测试中,AI代理检查了405个真实被攻击的合约。一年内,其检测率从2%跃升至55.88%。成功模拟的漏洞利用总价值从5000美元增至460万美元。单个合约的完整扫描平均成本仅为1.22美元。随着成本下降和代理能力提升,缺陷代码出现与其被利用之间的窗口将持续缩小。
攻击者已开始针对停止维护的协议。例如,从2023年关闭的隐私交易解决方案Aztec Connect中,约219万美元被转走。谷歌首次记录到黑客利用AI开发的零日漏洞发起攻击。而这仅仅是开始。
我的观点:行业正进入一个全新现实,一次性审计不再是防护手段,而仅仅是起点。未能实施持续监控和定期安全更新的项目,将面临沦为受害者的风险。旧合约如同定时炸弹,而AI已化身引爆器。