管理、代码与人:为什么Web3的主要漏洞是人为因素

2026年7月将因并非又一次代码漏洞利用,而是因一场完全合法的盗窃而被加密行业铭记。BonkDAO——Solana上模因币的管理结构——其代码运行毫无差错。然而,该组织的金库中却消失了约2000万美元。经典意义上的黑客攻击并不存在:投票过程公正进行,交易完全符合协议规则。
对去中心化的攻击
2026年7月6日,BonkDAO遭遇了治理权夺取。攻击者利用DAO架构的根本缺陷和社区的冷漠,提取了约4.43万亿枚BONK代币。黑客伪装成常规提案Bonk Improvement Proposal #76(该提案旨在为投票参与者提供奖励),植入了一个恶意功能,将资金转移到自己的地址。
为达到法定人数,他在中心化交易所花费约440万美元,购入了BONK总发行量的1%。在投票率极低的情况下,这足以控制近100%的选票。六天后,该提案自动执行。关键的保护机制——如允许取消异常交易的时间锁,或团队的否决权——根本不存在。
这并非孤立事件。一年前,类似尝试针对Compound协议的DAO发起。当时,攻击者试图利用仅4-5%的低投票率,提取499,000枚COMP代币(约2410万美元)。那次攻击被成功击退,但仅是在提案通过后通过谈判实现的。问题不在于代码错误,而在于代币民主模式本身。
Vitalik Buterin早在2026年初就警告过:基于代币的主导治理模式效率低下,易受夺取影响,并且“完全未能实现缓解人类政治缺陷的目标”。
审计并非保证
当DAO遭受“合法”攻击时,智能合约正被老式方法入侵。根据Kerberus分析师的数据,2025年被入侵的合约中,90%成功通过了审计。攻击者不寻找复杂的零日漏洞——经典错误就足够了:重入、访问控制问题、预言机操纵或业务逻辑中的逻辑缺陷。
跨链桥尤其脆弱。自2022年以来,它们损失超过28亿美元——约占Web3中所有被盗资金的40%。此类系统的复杂性创造了巨大的攻击面,难以全面评估。
2026年的事件颇具代表性:
- Truebit因过时合约中的整数溢出损失了2640万美元。
- IoTeX桥通过验证者私钥被入侵——提取了440万美元并铸造了1.11亿枚代币。
- 年度最大漏洞利用——对Kelp协议的攻击:由于单一验证者和对RPC基础设施的攻击,通过LayerZero桥提取了2.92亿美元的rsETH。
CertiK和Code4rena的徽章无法防御此类攻击向量。
人工智能作为新威胁
情况因AI的发展而恶化。2025年12月,Anthropic宣布创建SCONE-bench基准:在405个实际被入侵的合约中,神经网络成功攻击了207个,提取了模拟的5.501亿美元。在对2025年3月后被入侵的34个合约进行测试时,模型也表现出高效率。Chainalysis已记录到对数十个合约的多次同步攻击尝试——这是人类无法实现的自动化暴力破解。黑客攻击的门槛正在迅速降低。
密钥决定一切
然而,没有任何审计能阻止最大的盗窃。根据Chainalysis 2024年的数据,私钥被盗是约40%所有被盗资金的原因。典型例子是2025年2月Bybit被入侵,损失14.6亿美元,当时签名者在Safe界面中批准了被替换的交易。类似命运在2026年6月降临到Humanity Protocol:密钥通过开发者受感染计算机上的备份被窃取,损失达3100万美元。
行业正在应对:MPC钱包、带社交恢复的账户抽象、passkey认证和硬件存储正在被引入。保护正从一次性检查转向动态监控。像Forta Network和Hypernative这样的系统在交易被纳入区块之前监控内存池中的异常。Venus Protocol的例子表明:在攻击前20分钟自动暂停拯救了资金。
Web3被设计为一个排除对人为信任的系统。但统计数据表明恰恰相反:如果开发者点击钓鱼链接,而社区在DAO被夺取时沉睡,完美的代码也无能为力。区块链经济的主要系统性漏洞不在于算法,而在于线路两端仍然是人类。
我的结论:我们正在见证范式的根本性转变。加密行业已超越仅靠代码质量保障安全的阶段。现在这是一门综合学科,风险管理、行为分析和威胁响应速度比形式化检查更重要。未意识到这一点的项目——将是下一个黑客新闻头条的候选者。