人为因素——Web3的主要弱点:2025–2026年重大攻击事件解析

2026年7月,Solana上模因币的管理组织BonkDAO的代码运行得完美无缺。然而,仍有约2000万美元离开了金库。这并非传统意义上的黑客攻击:投票过程完全合法。这鲜明地反映出治理攻击正成为常态,而人为因素正转变为攻击者的主要攻击向量。
夺取去中心化:BonkDAO攻击剖析
2026年7月6日,BonkDAO遭遇治理接管,导致约4.43万亿枚BONK代币被盗。攻击者利用社区的冷漠态度和DAO架构的根本性弱点,执行了一笔在代码层面完全合法的交易。
攻击方案简单而巧妙。攻击者伪装成承诺为参与者提供奖励的常规Bonk改进提案#76,植入了用于转移资金的恶意函数。为了达到法定投票人数,他在中心化交易所花费约440万美元,购入了BONK总发行量的1%。在投票率极低的情况下,这足以控制近100%的选票。六天后,该提案自动执行。
这一事件暴露了关键缺陷:缺乏决策执行的时间延迟(timelock)、处置巨额资金所需的法定人数门槛过低,以及团队缺乏紧急否决权。攻击者只是仔细阅读了组织的章程。
一年前,Compound协议的去中心化自治组织(DAO)也曾遭遇类似尝试。2024年7月,攻击者试图提取499,000枚COMP代币(约2410万美元),但在提案通过后通过谈判成功阻止了攻击。问题核心不在于代码,而在于去中心化机制——在低投票率下,这些机制形同虚设。难怪Vitalik Buterin早在2026年初就呼吁重新审视基于代币的主导治理模式,称其薄弱且易被夺取。
审计并非万能药
在DAO寻找治理漏洞的同时,代码方面的情况却充满矛盾。据Kerberus分析师称,2025年被攻击的智能合约中有90%成功通过了审计。攻击者并未利用复杂的零日漏洞,而是采用了早已为人熟知的方法:重入错误、访问控制问题、预言机操纵以及业务逻辑中的逻辑错误。
跨链桥尤其脆弱,自2022年以来已损失超过28亿美元——约占Web3所有被盗资金的40%。2026年出现了几个典型例子:
- Truebit(1月8日):因五年前部署的旧合约中整数类型溢出,损失2640万美元。
- IoTeX(2月21日):攻击者控制桥验证器的私钥,将合约更新为恶意版本并盗走440万美元。
- Kelp(4月18日):年度最大DeFi攻击事件——因单一验证器和针对RPC基础设施的攻击,LayerZero桥损失2.92亿美元。
CertiK和Code4rena的认证徽章并未起到保护作用。行业面临重建防御体系的迫切需求,尤其是在新对手——人工智能——登上舞台之际。
提示词取代审计员
2025年12月,Anthropic宣布应用AI模型寻找漏洞。在由405个真实被攻击合约组成的SCONE-bench基准测试中,神经网络成功攻击了其中207个,模拟“盗走”了5.501亿美元。即使在2025年3月之后被攻击的合约(不在训练数据中)上,AI也表现出高效率。到6月,Chainalysis专家已记录到对数十个合约的多重同步攻击尝试,表明漏洞利用已实现自动化批量扫描。黑客攻击的入门门槛降低的速度快于防御质量的提升速度。
密钥比合约更重要
然而,任何审计都无法阻止过去两年最大的盗窃事件。据Chainalysis数据,私钥被盗约占所有被盗资金的40%。2025年2月的Bybit攻击事件(14.6亿美元)和2026年6月的Humanity Protocol攻击事件(3100万美元)就是鲜明例证。在这两起事件中,攻击者攻击的并非区块链本身,而是其周边基础设施:篡改Safe界面中的数据,或获取开发者受感染计算机上的密钥备份。
什么才是有效的?
行业正将焦点从一次性检查转向动态防护。MPC钱包正在普及,消除了单点故障;支持社交恢复的账户抽象、用于抵御钓鱼攻击的passkey认证也在推广中。实时监控系统开始发挥关键作用,如Forta Network和Hypernative。2025年9月Venus协议的事件颇具代表性:Chainalysis的Hexagate系统在攻击前18小时检测到可疑活动,并自动暂停协议,保住了资金。
Web3的架构设计初衷是消除对人的信任,但统计数据却指向相反方向。如果开发者点击了钓鱼链接,或者DAO社区在治理接管期间沉睡不醒,那么完美的代码也无济于事。看来,区块链经济的主要系统性漏洞,正是连接两端的“人”。
我的结论:我们正在见证网络安全领域的根本性转变。当行业追求完美代码时,黑客却在利用最不可预测的变量——人。那些未能据此重建安全系统的项目,将不得不为这一课付出极其高昂的代价。