人为因素作为主要漏洞:为什么代码不再是关键

2026年7月将被铭记为去中心化治理出现裂痕的时刻。Solana上模因币的管理结构BonkDAO的代码运行得完美无缺,但约2000万美元从金库中蒸发。没有传统意义上的黑客攻击:投票过程合法,交易在协议层面完全有效。这不是漏洞,而是我们自己设计的功能。
攻击的是信任,而非代码
2026年7月6日,BonkDAO遭遇治理接管。攻击者利用关于参与者奖励的常规提案BIP #76,植入了一个恶意函数来转移资金。通过在中心化交易所花费约440万美元,他购买了BONK发行量的1%,在低投票率的情况下足以达到法定人数。六天后,该提案自动执行,卷走了4.43万亿枚代币。
问题的根源在于DAO本身的架构。缺乏用于撤销异常决策的时间锁、过低的法定人数门槛以及团队缺乏否决权,使治理沦为形式。这并非首例:一年前,Compound曾遭遇类似尝试,但通过谈判成功化解了攻击。值得注意的是,Vitalik Buterin早在2026年初就批评过以代币为导向的DAO易受接管且效率低下,但行业仍在重蹈覆辙。
审计并非万能药
当DAO饱受治理漏洞困扰时,智能合约则展现出相反的问题。根据Kerberus分析师的数据,2025年被攻击的合约中有90%成功通过了审计。攻击者不再寻找复杂的零日漏洞——他们使用经过多年验证的方法:重入攻击、访问控制错误、预言机操纵以及业务逻辑中的逻辑缺陷。
2026年尤为典型。Truebit因五年合约中的整数溢出漏洞被窃取2640万美元,IoTeX桥因验证者私钥泄露遭到攻击,以及年度最大漏洞利用——通过LayerZero的单一验证者从Kelp提取了2.92亿美元。所有这些案例中,问题不在于缺乏审计,而在于对审计结果的盲目信任。
人工智能为黑客所用
情况因人工智能的快速发展而进一步恶化。2025年12月,Anthropic发布了SCONE-bench基准测试:神经网络成功攻击了405个真实被黑合约中的207个,在模拟中“赚取”了5.5亿美元。这不是理论——Chainalysis已经记录到对数十个合约的多重同步攻击尝试,这表明攻击已自动化。黑客攻击的门槛已降至编写正确的提示词。
密钥——最薄弱的环节
然而,近年来最惨痛的教训是私钥被盗。根据Chainalysis的数据,这一攻击向量占所有被盗资金的40%。2025年2月Bybit被窃取14.6亿美元以及2026年6月Humanity Protocol损失3100万美元,都是鲜明的例子,说明界面中的数据篡改或开发者电脑被感染会使任何技术手段化为乌有。
新的防护范式
行业的回应是将焦点从一次性检查转向动态防护。MPC钱包、带社交恢复的账户抽象、passkey认证和硬件存储正成为标准。但关键在于引入实时监控系统。Venus Protocol的案例——通过自动暂停在最终交易前20分钟阻止了攻击——证明预防性方法行之有效。
我的结论:我们建立这个行业的基础是彻底消除对人的信任的理念,但统计数据无情地表明——人恰恰是最常被利用的漏洞。完美的代码在钓鱼链接或沉睡的社区面前无能为力。除非我们承认“人就是漏洞”,这个漏洞无法修补但可以缓解,否则脆弱性将始终是根本性的。