加密新闻

14.08.2026
15:09

人为因素作为攻击的主要方向:2025–2026年重大事件分析

img-ea2f0de4b4a109c6-2367959335714294

2026年7月对于整个去中心化金融行业来说具有里程碑意义。基于Solana的模因币管理结构BonkDAO的代码完美运行,没有出现任何错误。然而,该组织的金库中约有2000万美元不翼而飞。从经典意义上讲,并没有发生黑客攻击:投票过程合法进行,交易也完全按照协议执行。

这一案例鲜明地说明了治理攻击如何成为新常态,而人为因素如何成为攻击者的主要目标。与此同时,传统黑客手段正被利用人工智能自动搜索漏洞的方式所取代,这从根本上改变了威胁格局。

对去中心化的攻击:BonkDAO的教训

2026年7月6日,BonkDAO遭遇治理接管,约4.43万亿枚BONK代币被盗。攻击者没有使用漏洞利用程序,而是通过从代码角度看完全合法的交易进行操作,利用了DAO架构的根本性弱点以及社区的消极态度。

这一手法简单而巧妙。黑客以常规提案Bonk Improvement Proposal #76(拟奖励投票参与者)为幌子,植入了一个恶意函数,将金库资金转移到自己的地址。为了达到法定人数,他在中心化交易所花费约440万美元,购入了BONK总发行量的1%。在投票率极低的情况下,这足以控制近100%的投票权。六天后,该提案被自动执行。

这一事件暴露了系统的关键缺陷:缺乏决策执行的延迟机制,以及法定人数门槛过低。团队没有否决权,这使得攻击不可逆转。攻击者并没有破解代码——他只是仔细阅读了组织的章程,并找到了其中的薄弱环节。

这并非孤例。一年前,Compound协议的去中心化自治组织也遭遇了类似尝试。2024年7月,攻击者试图通过恶意提案提取499,000枚COMP代币(约2410万美元)。在投票率仅为代币总供应量4-5%的情况下,1%的份额足以控制投票。那次攻击最终被化解,但也是在提案通过后通过谈判才实现的。

低投票率和代币集中并非代码中的漏洞,而是Web3去中心化机制的系统性问题。早在2026年初,以太坊联合创始人Vitalik Buterin就呼吁社区开发更完善的DAO形式,称基于代币的主导治理模式“低效且脆弱”,容易受到接管攻击。

审计并非万能药

当DAO治理中在不使用任何漏洞代码的情况下寻找漏洞时,代码方面的问题恰恰相反。根据我的数据分析,2025年被黑客攻击的智能合约中有90%都成功通过了审计。大多数攻击并不需要寻找复杂的零日漏洞——攻击者使用的是早已为人熟知的方法:

  • 重入错误(reentrancy);
  • 访问控制错误;
  • 预言机操纵;
  • 协议业务逻辑中的逻辑错误。

跨链桥仍然是最脆弱的环节。自2022年以来,跨链桥已损失超过28亿美元,约占Web3被盗资金总额的40%。跨链消息传递的复杂性创造了广泛的攻击面,很难从整体上进行全面评估。

2026年出现了几个具有代表性的案例。1月,验证协议Truebit因旧合约中的整数溢出损失了2640万美元。2月,攻击者获得了IoTeX桥验证器私钥的控制权,盗走了440万美元。4月,今年最大的DeFi漏洞利用事件是对再质押协议Kelp的攻击:约116,500枚rsETH(价值2.92亿美元)从LayerZero上的桥中被盗。

人工智能成为新威胁

当专家们研究重复出现的攻击模式时,他们遇到了一个将这种分析视为常规任务的对手。2025年12月,Anthropic宣布使用AI模型搜索智能合约中的漏洞。在模拟测试中,神经网络成功攻击了405个真实被黑合约中的207个,共盗取5.501亿美元。这在实践中已经发生:专家们记录到多个几乎相同的合约同时遭到黑客攻击的尝试,这表明漏洞扫描已实现自动化。

密钥比合约更重要

没有任何智能合约审计能够阻止过去两年最大的盗窃事件。私钥被盗约占被盗资金的40%——高于任何其他攻击向量。2025年2月Bybit被黑事件就很有代表性,该交易所损失了14.6亿美元的ETH。攻击者干预了转账过程,在Safe界面中替换了数据。2026年6月,Humanity Protocol也遭遇了类似情况,因开发者电脑感染病毒导致密钥泄露而损失3100万美元。

行业正在改变安全防护方式:MPC钱包、带社交恢复的账户抽象、passkey认证正在被引入。防护正从一次性检查转向实时动态威胁监控。Forta Network和Hypernative等系统在交易被纳入区块之前就能监控内存池中的异常活动。主动响应模式已证明其有效性:2025年9月,Hexagate系统提前18小时检测到针对Venus协议的攻击准备,从而阻止了盗窃。

Web3架构的设计初衷是消除对人的信任,将控制权交给数学。但近年来的统计数据却显示了相反的效果。如果开发者点击了钓鱼链接,如果社区在DAO被接管时沉睡,那么编写完美的代码也无济于事。区块链经济的主要系统性漏洞并不在于算法,而在于线路两端仍然是人。

我的结论是:行业正处于安全范式根本性重塑的门槛上。只要我们依赖形式化的代码检查,而忽视人为因素和社会工程学,我们就会看到越来越复杂的治理和基础设施攻击。必须将焦点从一次性审计转向综合性的监控和行为分析系统。