加密新闻

14.08.2026
18:40

人为因素:Web3的主要漏洞,审计无法修复

img-ea2f0de4b4a109c6-2367959335714294

2026年7月对行业来说具有标志性意义:BonkDAO(Solana上同名模因币的治理组织)的代码完美运行。而正是这一点让攻击者得以从金库中提取约2000万美元。没有传统意义上的黑客攻击——投票过程合法,代码也完全按照要求执行。

这一事件生动地说明了针对治理机制的攻击正成为新常态。人为因素和社区的被动性现在对黑客的帮助不亚于代码中的错误。此外,对旧智能合约的AI分析已变成一把双刃剑:它帮助防御者发现漏洞,但在攻击者手中则成为万能钥匙。

去中心化的劫持

2026年7月6日,BonkDAO遭遇了典型的治理劫持。攻击者利用社区的被动性,发起了一项伪装成常规奖励分发的BIP #76提案投票。然而,提案内部隐藏了一个恶意函数,将金库资金转移到攻击者的地址。

为达到法定人数,黑客在中心化交易所花费约440万美元,购买了BONK总发行量的1%。在低投票率的情况下,这足以控制近100%的投票权。六天后,该提案自动执行。

这次攻击暴露了DAO架构的根本性问题:缺乏执行时间延迟、处理巨额资金时法定人数门槛过低,以及团队缺乏紧急否决权。这并非孤立事件。一年前,Compound曾遭遇类似尝试,但成功化解。当时和现在一样,问题不在于代码,而在于去中心化机制允许权力集中在少数人手中。

审计并非万能药

值得注意的是,根据Kerberus分析师的数据,2025年被黑客攻击的智能合约中有90%已成功通过审计。攻击者不再寻找复杂的零日漏洞,而是使用早已为人熟知的方法:重入错误、访问控制问题、预言机操纵以及业务逻辑中的逻辑错误。

跨链桥尤其脆弱,自2022年以来已损失超过28亿美元——约占Web3所有被盗资金的40%。其架构的复杂性创造了广泛的攻击面,人类肉眼极难评估。

2026年提供了几个典型案例:Truebit因旧合约中的整数溢出漏洞被窃取2640万美元;IoTeX桥因验证者私钥泄露遭到攻击;以及年度最大漏洞利用事件——通过LayerZero跨链消息的单一验证者,Kelp被盗2.92亿美元。

AI作为新玩家

当专家们还在分析重复出现的模式时,一个将此类分析视为常规任务的对手出现了。早在2025年12月,Anthropic就宣布使用AI模型寻找漏洞。在SCONE-bench基准测试中,神经网络成功攻击了405个真实被黑合约中的207个,“提取”了5.501亿美元。这表明黑客攻击的准入门槛下降速度超过了防御质量的提升速度。

但即使是最完善的审计也无法阻止最大的盗窃案。根据Chainalysis的数据,私钥窃取约占所有被盗资金的40%。2025年2月Bybit被窃取14.6亿美元就是一个典型案例:攻击者篡改了Safe界面的数据,签名者批准了表面上正确的交易。类似的方案在2026年6月也针对Humanity Protocol得逞,密钥通过开发者受感染的计算机被盗。

行业正逐渐从一次性审计转向动态监控。Forta Network和Hypernative等系统实时监控内存池中的异常。Venus Protocol的案例表明,在最终交易前20分钟进行预防性拦截可以挽救数百万美元。

Web3架构的设计初衷是排除对人的信任,将控制权交给数学。但近年来的统计数据恰恰相反:如果开发者点击了钓鱼链接,而社区在DAO被劫持时沉睡,完美的代码也无能为力。看来,区块链经济的主要系统性漏洞是连接两端的“人”。在我们解决这个问题之前,任何审计和AI防御者都无法让行业真正安全。