加密新闻

14.08.2026
17:39

人为因素是加密行业的主要弱点:解析针对DAO、跨链桥和私钥的攻击

img-ea2f0de4b4a109c6-2367959335714294

2026年7月将被铭记为DAO代码完美运行、而人却失职的时刻。Solana上模因币BonkDAO的管理组织金库中被转出约2000万美元。这并非传统意义上的黑客攻击:投票过程合法,智能合约也完美执行了其逻辑。这不是孤立事件,而是一个警示信号,表明Web3中的去中心化架构存在系统性缺陷,黑客正以惊人的效率加以利用。

对去中心化的攻击:当游戏规则反噬自身

2026年7月6日,一名攻击者实施了一次将被载入网络安全教科书的行动。在名为Bonk Improvement Proposal #76的常规提案(承诺向参与者发放奖励)伪装下,植入了一个用于转移资金的恶意函数。攻击者在中心化交易所花费约440万美元,购入了BONK总发行量的1%——在低投票率的情况下,这足以控制近100%的投票权,并在六天后自动清空金库。

这一事件暴露了代币投票的根本缺陷:缺乏执行决策的时间延迟、法定人数门槛过低,以及团队无法行使否决权。一年前,类似的尝试曾针对Compound协议的DAO,但当时攻击被成功击退。问题不在于代码错误,而在于治理模式本身——社区被动和代币集中成为攻击向量。以太坊联合创始人Vitalik Buterin早在2026年初就警告过此类系统的低效,称其“易被接管”。

审计并非万能药:旧漏洞与新工具

当DAO因“人为因素”而受损时,智能合约仍在通过早已熟知的方法被攻破。Kerberus分析师统计,2025年被攻破的合约中有90%成功通过了审计。攻击者并不寻找复杂的零日漏洞,而是利用经典的重复进入错误、访问控制问题和预言机操纵。跨链桥尤其脆弱,自2022年以来已损失超过28亿美元——约占Web3被盗资金总额的40%。

2026年的几起事件颇具代表性:Truebit因整数溢出被窃取2640万美元;IoTeX桥因验证者私钥控制权被攻击;年度最大漏洞利用事件——Kelp协议因单一跨链消息验证者被盗2.92亿美元。所有这些案例有一个共同点:CertiK和Code4rena的认证徽章并未起到保护作用。

人工智能:新威胁与新世代防御

情况因人工智能的发展而进一步恶化。2025年12月,Anthropic宣布,在SCONE-bench基准测试中,AI模型成功攻击了405个真实被攻破的智能合约中的207个。这意味着黑客攻击的入门门槛已大幅降低:如今寻找漏洞不再需要经验丰富的Solidity开发者,只需正确构造提示词即可。Chainalysis分析师已发现针对数十个合约的自动化同步攻击,这在人工操作下是不可能实现的。

然而,最危险的攻击向量仍是私钥窃取,2024年这导致了约40%的被盗资金。2025年2月Bybit被窃取14.6亿美元,以及Humanity Protocol遭受3100万美元损失,都是工作设备被入侵或界面数据被篡改如何使任何技术防护措施失效的鲜明例证。

有效的手段:动态防御

行业正逐步从一次性审计转向实时威胁监控。Forta Network和Hypernative等系统在交易进入区块之前监控内存池中的异常。2025年9月Venus Protocol的案例展示了这种方法的有效性:攻击在最终交易前20分钟被阻止,资金安然无恙。

Web3架构的初衷是消除对人的信任,但统计数据无情地表明:完美的代码在钓鱼链接或沉睡的社区面前无能为力。或许,近年来的最大教训是认识到区块链经济的系统性脆弱并不在于算法,而在于操控算法的人。而只要这一点不改变,任何技术创新都只是推迟下一次重大黑客攻击的到来。