人为因素:密码行业的主要弱点,审计无法修复

2026年7月将被铭记为去中心化自治组织BonkDAO的代码完美运行却未能拯救其金库的时刻。约2000万美元通过合法交易被转出,没有传统意义上的黑客攻击——投票过程公正且合规。这是治理攻击成为新常态、人为因素成为攻击者主要目标的鲜明例证。
对去中心化的攻击:代码无能为力之时
2026年7月6日,BonkDAO遭遇治理接管,约4.43万亿枚BONK代币被盗。攻击者并未使用复杂的漏洞利用手段——他找到了DAO架构中的根本性弱点以及社区的被动性。在名为“Bonk改进提案#76”的常规提案(承诺向参与者提供奖励)的伪装下,添加了一个恶意转账功能。
为达到法定人数,攻击者在中心化交易所花费约440万美元,购入了BONK总发行量的1%。在极低的投票率下,这足以控制近100%的投票权。六天后,该提案自动执行。系统中没有时间延迟机制,法定人数门槛过低,团队也没有否决权。这并非首例:一年前,Compound DAO曾遭遇类似尝试,但通过谈判成功化解。
低投票率和代币集中并非代码错误,而是去中心化机制的系统性问题。Vitalik Buterin早在2026年初就批评了以代币为导向的DAO,称其“低效”且“易被接管”。
审计并非安全保证
2025年的统计数据揭示了令人担忧的趋势:Web3事件数量从410起降至200起,但总损失从20亿美元增至29亿美元。据Chainalysis数据,损失达34亿美元,其中三起最大案件占全部损失的69%。Kerberus分析师计算,90%被攻击的智能合约都成功通过了审计。攻击者不再寻找复杂的零日漏洞——他们使用多年来已知的方法:重入错误、访问控制问题、预言机操纵以及业务逻辑中的逻辑错误。
跨链桥尤其脆弱。自2022年以来,它们损失超过28亿美元——约占Web3被盗资金总额的40%。跨链消息传递的复杂性创造了广泛的攻击面,难以全面评估。
人工智能作为新威胁
当专家分析重复模式时,他们遇到了一个视此类分析为常规任务的对手。2025年12月,Anthropic宣布使用AI模型寻找智能合约漏洞。在SCONE-bench基准测试中,神经网络成功攻击了405个真实被攻击合约中的207个,盗取了5.501亿美元。黑客攻击的准入门槛下降速度超过了防御质量的提升速度。
密钥比合约更重要
没有任何审计能够阻止近年来最大的盗窃案。据Chainalysis数据,私钥被盗约占被盗资金的40%。2025年2月Bybit被黑客攻击损失14.6亿美元——这是一个鲜明的例子:攻击者在Safe界面中替换了数据,签名者批准了将钱包控制权转移的交易。2026年6月,Humanity Protocol遭遇了类似命运——密钥从开发者受感染的电脑中被盗。
新的防御范式
行业被迫改变方法。一次性检查正被实时动态监控系统所取代。Venus Protocol的例子展示了这种方法的有效性:Hexagate系统在攻击前18小时检测到异常活动,并在最终交易前20分钟自动暂停了协议。
Web3架构的设计初衷是消除对人的信任,但统计数据显示了相反的效果。如果开发者点击了钓鱼链接,社区在DAO被接管时沉睡,完美的代码也无济于事。区块链经济的主要系统性漏洞不在于算法,而在于线路两端都是人。而这或许是行业面临的最棘手问题。