人为因素:密码行业的主要漏洞,无法用代码修复

2026年7月,BonkDAO——基于Solana的模因币管理结构——的代码完美运行,没有出现任何故障。然而,这并未阻止攻击者从该组织的金库中提取约2000万美元。没有传统意义上的黑客攻击:投票过程合法,交易在代码层面完全有效。
治理攻击:当代码无能为力时
BonkDAO事件是去中心化治理攻击的一个典型例子。2026年7月6日,该组织遭遇DAO接管,导致约4.43万亿枚BONK代币被盗。攻击者利用了架构的根本性弱点和社区的被动性。
该方案经过精心策划:伪装成常规提案Bonk Improvement Proposal #76(旨在奖励参与者),黑客添加了一个恶意的资金转移功能。为达到法定人数,他在中心化交易所花费约440万美元,购入了BONK总发行量的1%。在投票率极低的情况下,这足以控制近100%的选票。六天后,该提案自动执行。
此事件暴露了关键缺陷:缺乏决策执行的时间延迟、法定人数门槛过低,以及团队缺乏紧急否决权。一年前,类似的尝试曾针对Compound协议的DAO,但那次攻击通过谈判得以化解。问题不在于代码错误,而在于Web3去中心化机制本身,Vitalik Buterin曾称这些机制“低效且薄弱”。
审计并非万能药
2025年的统计数据显示了一个令人担忧的趋势:根据Kerberus分析师的数据,90%被攻击的智能合约都成功通过了审计。攻击者使用早已为人熟知的方法:重入错误、访问控制问题、预言机操纵以及业务逻辑错误。
跨链桥尤其危险:自2022年以来,它们累计损失超过28亿美元——约占Web3所有被盗资金的40%。此类系统的复杂性造成了广泛的攻击面,难以全面评估。2026年的案例颇具代表性:Truebit因整数溢出被窃取2640万美元,IoTeX桥因验证者私钥泄露遭攻击,以及年度最大漏洞利用——Kelp协议因单一跨链消息验证者被窃取2.92亿美元。
人工智能:新威胁与防护工具
2025年12月,Anthropic宣布使用AI模型寻找漏洞。在包含405个真实被攻击合约的SCONE-bench基准测试模拟中,神经网络成功攻击了其中207个,提取了5.501亿美元。这意味着黑客攻击的门槛正在迅速降低:对于典型攻击,现在只需正确表述提示词,而无需成为Solidity专家。
密钥比合约更重要
没有任何审计能阻止近年来的重大盗窃。根据Chainalysis的数据,私钥窃取约占被盗资金的40%。2025年2月Bybit被窃取14.6亿美元的事件就是典型例子:签名者在Safe界面中批准了被替换的交易。同样,Humanity Protocol在2026年6月也遭受损失,因开发者电脑上的恶意软件损失了3100万美元。
什么有效?
行业正朝着实时动态威胁监控的方向发展。Forta Network和Hypernative等系统在交易进入区块前监控内存池中的异常活动。Venus Protocol的例子证明了这种方法的有效性:在最终交易前20分钟自动暂停,挽救了资金。
Web3架构的初衷是消除对人的信任,但统计数据恰恰相反:完美的代码在面对钓鱼链接或沉睡的DAO社区时无能为力。也许区块链经济的主要系统性漏洞不在于算法,而在于线路两端仍然是人类。
我的结论:行业需要停止依赖一次性审计,转向综合安全模型,将技术措施与用户教育和快速响应机制相结合。否则,人为因素仍将是那个任何智能合约都无法修补的“漏洞”。