人为因素是加密行业的主要弱点:解析针对DAO的攻击及其他案例

2026年7月,BonkDAO——Solana上模因币的管理组织——的代码运行得完美无瑕。尽管如此,仍有约2000万美元被从金库中提取。这并非传统意义上的黑客攻击:投票过程完全合法。这是一个鲜明的例子,表明治理攻击正成为新常态,而人为因素正成为攻击者的主要目标。
对去中心化的攻击
2026年7月6日,BonkDAO遭遇治理接管。攻击者利用了DAO架构的根本性弱点以及社区的被动性。在名为“Bonk改进提案#76”的常规倡议(旨在奖励参与者)的伪装下,黑客添加了一个恶意功能,将资金转移到自己的地址。
为了达到法定人数,他在中心化交易所花费了约440万美元,购买了BONK总发行量的1%。在投票率极低的背景下,这足以控制近100%的投票权。该系统没有决策执行的时间延迟机制,而处置巨额资金的法定人数门槛也过低。
这并非孤立事件。一年前,Compound协议的DAO也遭遇了类似的尝试。2024年7月,攻击者试图提取499,000枚COMP代币(约2410万美元)。在通常4-5%的投票率下,这样的持仓足以控制投票。那次攻击仅在提案通过后通过谈判才得以化解。
低投票率和代币集中并非代码错误,而是Web3去中心化机制的问题。早在2026年初,Vitalik Buterin就呼吁社区开发更完善的DAO形式,称基于代币的主导治理模式薄弱且易被接管。
审计并非安全的保证
根据分析师的数据,2025年Web3事件数量几乎减半,降至约200起,但总损失从20亿美元增至29亿美元。Chainalysis专家估计损失更高,达34亿美元。值得注意的是,90%被攻击的智能合约都成功通过了审计。攻击者使用早已为人所知的方法:重入错误、访问控制问题、预言机操纵以及业务逻辑中的逻辑错误。
跨链桥尤其脆弱。自2022年以来,它们损失超过28亿美元,约占Web3所有被盗资金的40%。跨链消息的复杂性创造了广泛的攻击面,很难从整体上进行评估。
2026年提供了几个具有代表性的例子:
- 1月8日,Truebit协议因旧合约中的整数溢出损失2640万美元。
- 2月21日,攻击者获得了IoTeX桥验证器密钥的控制权,提取了440万美元,并铸造了超过1.11亿枚代币。
- 4月18日,Kelp协议攻击成为年度最大的DeFi漏洞利用事件:从LayerZero上的桥中提取了约116,500枚rsETH,价值2.92亿美元。
人工智能作为新威胁
当专家们还在研究重复出现的模式时,出现了一个将分析视为常规任务的对手。2025年12月,Anthropic宣布使用AI模型寻找智能合约中的漏洞。在模拟过程中,神经网络成功攻击了405个真实被攻击合约中的207个,提取了5.501亿美元。这在实践中已经发生:Chainalysis记录到多个几乎相同的合约攻击尝试同时发生,这表明漏洞利用正在自动化批量进行。
密钥比合约更重要
没有任何审计能够阻止近年来最大的盗窃事件。根据Chainalysis的数据,私钥被盗是约40%被盗资金的原因。2025年2月21日的Bybit攻击具有代表性,该交易所损失了14.6亿美元的ETH。攻击者干预了资金转移过程:在Safe界面中,签名者看到了被替换的数据,并批准了将钱包控制权转移的交易。2026年6月,Humanity Protocol也以类似方式受害,因开发者受感染电脑上存储的密钥损失了3100万美元。
什么才是有效的?
行业正在改变存储和交易确认的方式:MPC钱包、带社交恢复的账户抽象、passkey认证和硬件存储。保护正从一次性检查转向动态实时监控。Forta Network和Hypernative等系统在交易进入区块之前监控内存池中的异常活动。预防性响应模型已证明其有效性:2025年9月2日,Hexagate系统提前18小时检测到对Venus协议的攻击准备,并在最终交易前20分钟自动将其暂停。
Web3架构的设计目标是消除对人的信任,将治理交给数学。统计数据显示了相反的效果:如果开发者点击了钓鱼链接,或者社区在DAO被接管时沉睡,那么完美编写的代码也无能为力。区块链经济的主要系统性漏洞不在于算法,而在于线路两端仍然是人类。
我的结论:行业正在从“审计即保证”的范式转向“持续监控和多层防护”的模式。然而,只要关键决策仍由人类做出,就不存在完美的安全。我们不仅需要改进代码,还需要改变安全文化和DAO中的决策流程。