加密新闻

14.08.2026
14:25

人为因素成为主要攻击载体:为什么代码不再是加密行业中最薄弱的环节

2026年7月将作为去中心化治理出现裂痕的时刻而被铭记。Solana上模因币治理组织BonkDAO的代码运行得完美无瑕,但这并未阻止攻击者从金库中盗走约2000万美元。这并非传统意义上的黑客攻击——从技术角度看,投票完全合法。这是治理攻击成为新常态、人为因素成为黑客主要目标的鲜明例证。

对去中心化的攻击

2026年7月6日,BonkDAO遭遇治理接管:约4.43万亿枚BONK代币从金库中被盗。攻击者利用了DAO架构的根本性弱点以及社区的消极态度。黑客假借一项名为Bonk改进提案#76的常规倡议(该提案旨在奖励投票参与者),植入了恶意函数以将资金转移到自己的地址。

为达到法定投票人数,他在中心化交易所花费约440万美元,购入了BONK总发行量的1%。在投票率极低的背景下,这足以控制近100%的投票权。六天后,该提案自动执行。系统中没有决策执行的延迟机制,法定人数门槛过低,团队也没有紧急否决权。

这并非孤例。一年前,Compound协议的DAO也遭遇了类似尝试。2024年7月,攻击者试图通过恶意提案盗走499,000枚COMP代币(约2410万美元)。在代币总供应量投票率通常仅为4-5%的情况下,这样的票数足以控制投票结果。那次攻击最终被化解,但代价是在提案通过后进行了谈判。

审计不等于安全

当DAO治理中寻找无需一行漏洞代码的漏洞时,代码方面的问题恰恰相反。据Kerberus分析师数据,2025年被黑的智能合约中有90%曾成功通过审计。大多数攻击并不需要寻找复杂的零日漏洞——攻击者使用的是早已为人熟知的手法:重入错误、访问控制错误、预言机操纵以及协议业务逻辑中的逻辑错误。

跨链桥协议尤其需要高质量的审查。自2022年以来,跨链桥累计损失超过28亿美元——约占Web3被盗资金总量的40%。跨链消息的复杂性造成了广阔的受攻击面,专家们实际上很难对其进行全面评估。

人工智能——新的黑客工具

当专家们还在研究反复出现的漏洞模式时,一个对此类分析视为家常便饭的对手出现了。2025年12月,Anthropic宣布使用AI模型寻找智能合约中的漏洞。在模拟测试中,神经网络成功攻击了405个真实被黑合约中的207个,盗走5.501亿美元。黑客攻击的门槛降低的速度超过了防护质量提升的速度。

密钥比合约更重要

没有任何智能合约审计能够阻止过去两年最大的盗窃案。私钥被盗约占被盗资金的40%——高于任何其他攻击向量。2025年2月Bybit被黑事件颇具代表性,该交易所损失了14.6亿美元的ETH。攻击者干预了常规转账流程,在Safe界面中替换了数据。

行业正在改变防护思路:MPC钱包、带社交恢复的账户抽象、passkey认证和硬件存储正在被引入。防护正从一次性审查转向实时动态威胁监控。Forta Network和Hypernative等系统能够在恶意交易被纳入区块之前就监控内存池中的异常活动。

Web3架构最初的设计目标是完全排除对人的信任,将治理交给数学。黑客统计数据却显示了相反的效果。如果开发者点击了钓鱼链接,如果去中心化社区在DAO被接管时沉睡,那么写得再完美的代码也无济于事。区块链经济的主要系统性漏洞根本不在算法中,而在于线路两端仍然是人。

我的结论:行业正在从“信任代码”范式转向“信任流程”范式。如果不重新审视治理机制并引入预防性监控系统,我们将继续目睹数十亿美元因看似微不足道的人为错误而消失。