加密行业正面临新的现实:一次性的智能合约审计已不再能保障安全。人工智能的发展极大地加速了漏洞的发现,缩短了审计报告的“有效期”。项目方,尤其是那些拥有多年历史的项目,必须引入持续性的代码审查,否则就有可能沦为AI武装的攻击者的猎物。

今年上半年的数据描绘了一幅令人担忧的图景。分析师记录到,Web3领域在344起事件中损失约13.2亿美元。考虑到追回款项,净损失约为12亿美元。攻击的主要载体是代码漏洞——共204起,涉及1.516亿美元。尤其引人注目的是,针对运行超过一年的合约的攻击比例有所上升。这表明黑客正在系统性地回归旧有代码库,而不仅仅是瞄准新项目。

为什么旧的审计报告不再足够?智能合约可能活跃多年,但在此期间,漏洞查找工具会发生变化,新的利用技术会出现,而项目支持团队也可能放松警惕。“最大漏洞窗口”并不会在项目启动后关闭。重复审计应成为一项常规的运营要求。虽然与AI的直接关联尚未得到证实,但针对旧合约的攻击模式,很可能得益于自动化工具的改进,这些工具能够在大规模代码中发现隐藏的缺陷。

Zcash案例:即使是经过验证的代码也无法幸免

一个典型的例子是Zcash事件。在Orchard池(隐私交易的关键组件)中发现了一个严重漏洞,该漏洞自2022年5月激活以来一直存在,直到2026年6月才被紧急修复。该错误允许悄无声息地创建无限数量的伪造ZEC。由于该池的隐私特性,团队无法证明该漏洞此前是否已被利用。这个案例清楚地表明,即使是拥有多年历史的代码也可能存在缺陷。

AI代理:廉价且高效

研究证实了AI在寻找漏洞方面效率的提升。在SCONE-bench基准测试中,代理检查了405个真实被攻击的合约。在模型知识截止日期后存在漏洞的子集上,一年内的检测率从2%上升到了55.88%。成功模拟的漏洞利用总价值从5000美元增加到460万美元。而扫描单个合约的平均成本仅为1.22美元。随着AI代理成本的降低和能力的增强,从缺陷代码出现到被利用之间的窗口期将会缩短。

特别值得注意的是针对已关闭或限制运营的协议的攻击。例如,攻击者从Aztec Connect中盗走了约219万美元——该解决方案早在2023年就已停止支持。这凸显了即使是“已死”的合约也需要进行监控。

我的专业结论是:我们正在进入一个安全不再是单次事件,而是一个持续过程的时代。不适应这种范式的项目将遭受损失。AI已成为一把双刃剑:它既能提供保护,也能以前所未有的速度和效率发起攻击。定期审计、自动化监控和主动更新代码,已不再是建议,而是生存的必需品。