加密新闻

14.08.2026
16:19

人为因素:为什么完美的代码无法让加密行业免于数十亿美元的损失

img-ea2f0de4b4a109c6-2367959335714294

2026年7月成为理解Web3漏洞的标志性时刻。BonkDAO——Solana上模因币背后的组织——的管理代码运行无误。然而,这并未阻止攻击者从金库中提取约2000万美元。这并非传统意义上的黑客攻击:从技术角度看,投票完全合法。

对去中心化的攻击

BonkDAO事件是DAO架构缺陷如何成为攻击者手中武器的鲜明例证。2026年7月6日,黑客利用常规提案Bonk Improvement Proposal #76,在其中植入了一个恶意函数,规定将资金转移到其地址。为达到法定人数,他在中心化交易所花费约440万美元,购买了BONK总发行量的1%。在极低投票率的情况下,这足以控制近100%的投票权。

关键漏洞包括缺乏决策执行的延迟机制、法定人数门槛过低以及团队缺乏否决权。这并非个例。一年前,针对Compound协议DAO也发生了类似尝试,攻击者试图提取2410万美元。那次攻击得以击退,但仅在提案通过后通过谈判才实现。

审计并非万能药

当一些人在寻找治理漏洞时,另一些人则面临相反的问题——那些看似早已为人所知的技术缺陷。据我的数据,2025年被黑客攻击的智能合约中,90%都成功通过了审计。攻击者并未利用复杂的零日漏洞,而是采用了多年来已知的方法:重入错误、访问控制问题、预言机操纵以及协议业务逻辑中的逻辑错误。

这一问题在跨链桥中尤为突出。自2022年以来,它们损失超过28亿美元——约占Web3中被盗资金总额的40%。其架构的复杂性创造了广泛的攻击面,极难全面评估。

人工智能作为新的威胁向量

情况因人工智能的发展而进一步恶化。2025年12月,Anthropic宣布创建SCONE-bench基准测试,包含405个真实被黑客攻击的智能合约。在模拟中,神经网络成功攻击了其中207个,提取了5.501亿美元。这意味着黑客攻击的入门门槛正在以灾难性的速度降低。如今,对于大部分典型攻击,只需正确地向LLM提出请求即可。

密钥比合约更重要

然而,没有任何审计能够阻止近年来最大的盗窃案。据我估计,私钥被盗是2024年约40%被盗资金的原因。2025年2月的Bybit黑客事件颇具代表性,该交易所损失了14.6亿美元的ETH。攻击者篡改了Safe界面中的数据,签名者批准了一笔表面上正确的交易,将钱包控制权移交给了黑客。类似事件发生在2026年6月的Humanity Protocol上,其密钥通过开发者受感染的计算机被盗。

什么才是有效的?

行业正逐渐从一次性检查转向实时动态威胁监控。项目正在采用MPC钱包、带社交恢复的账户抽象、passkey认证和硬件存储。Forta Network和Hypernative等自动化系统在交易被纳入区块之前就监控内存池中的异常活动。预防性响应模式已显示出其有效性:2025年9月,Chainalysis的Hexagate系统提前18小时检测到针对Venus协议的攻击准备,并在最终交易前20分钟自动将其暂停。

Web3架构最初的设计目标是完全消除对人的信任。然而,近年来的统计数据显示了相反的效果。如果开发者点击了钓鱼链接,而社区在DAO被接管时沉睡,那么完美编写的代码也无济于事。看来,区块链经济的主要系统性漏洞根本不在算法中,而在于线路两端仍然是人。

我的结论:行业需要重新审视安全方法,将焦点从纯粹的技术审计转向对人类因素和决策过程的综合防护。否则,我们可能会一次又一次地看到此类事件的重复发生。