加密新闻

14.08.2026
18:19

Web3的主要缺陷是人:治理攻击和人工智能如何改变游戏规则

img-ea2f0de4b4a109c6-2367959335714294

2026年7月将被铭记为Solana上最著名的模因币项目之一BonkDAO的代码完美运行、却未能拯救金库的时刻。约2000万美元被合法提取,没有一次传统意义上的黑客攻击。投票是真实的,但这恰恰凸显了一个令人担忧的趋势:治理攻击正成为常态,而人为因素成为攻击者的主要目标。

对去中心化的攻击:当代码无济于事

7月6日,BonkDAO遭遇治理接管。攻击者利用常规提案BIP #76,添加了一个恶意转账功能。通过在中心化交易所花费约440万美元,他购入了BONK发行量的1%,在极低投票率下足以控制近100%的投票权。六天后,交易自动执行。

这一事件暴露了架构的根本缺陷:缺乏执行时间延迟、低法定人数门槛以及团队缺乏否决权。这不是漏洞利用,而是去中心化机制的系统性问题。一年前,针对Compound的类似尝试被挫败,但仅停留在谈判阶段。难怪维塔利克·布特林早在2026年初就呼吁重新审视代币投票模式,称其薄弱且易被接管。

审计不是万能药,而AI是新的威胁

当一些人在寻找治理漏洞时,另一些人则面临代码问题。据分析师数据,2025年Web3事件数量有所下降,但损失却增至29亿至34亿美元。一个令人不安的信号:90%被攻击的智能合约都成功通过了审计。攻击者使用过时的方法——重入攻击、访问错误、预言机操纵。跨链桥尤其受损,自2022年以来损失超过28亿美元。

然而,主要的新挑战是人工智能。Anthropic的模型在测试中成功攻击了405个真实被攻击合约中的207个,而2026年6月,Chainalysis记录了针对数十个目标的自动化同步攻击。黑客攻击的入门门槛下降的速度快于防护质量的提升。

密钥比合约更重要

但当密钥被盗时,即使完美的代码也无济于事。2024年所有被盗资金中约40%是私钥被盗的结果。Bybit(14.6亿美元)和Humanity Protocol(3100万美元)的案例就是鲜明例子,攻击目标是人因素和软件,而非区块链。

行业正在通过转向MPC钱包、账户抽象和动态监控来应对。像Hexagate这样的系统已显示出有效性,在灾难发生前20分钟阻止了对Venus Protocol的攻击。但主要结论依然不变:为消除对人的信任而设计的Web3架构,实际上证明了人的关键重要性。只要线路两端都有人,完美的代码就只是美好的理论。

我的看法:行业是时候停止依赖一次性审计,转向全面的安全卫生,其中密钥保护和实时威胁监控的作用不亚于智能合约审查。否则,我们将继续治标不治本。