人为因素是加密行业的主要弱点:2025-2026年针对DAO、桥梁和钱包的攻击分析

2026年7月成为去中心化金融安全史上的一个标志性时刻。BonkDAO——Solana上模因币的管理结构——的代码运行得完美无缺,没有任何错误。然而,该组织的金库中仍有约2000万美元凭空消失。这并非传统意义上的黑客攻击:投票过程合法合规,但后果却是灾难性的。
对去中心化的攻击:其运作方式
7月6日,攻击者夺取了BonkDAO的控制权,盗取了约4.43万亿枚BONK代币。他没有攻击代码,而是利用了DAO的架构弱点和社区的冷漠态度。黑客伪装成关于投票参与者奖励的常规提案BIP #76,植入了一个恶意功能,将资金转移到自己的地址。
为了达到法定人数,他在中心化交易所花费了约440万美元,购入了BONK发行量的1%。在投票率极低的情况下,这足以控制近100%的选票。六天后,该提案自动执行。系统中既没有时间延迟机制,也没有紧急否决权——只有对动用巨额资金而言过低的法定人数门槛。
这并非孤例。一年前,有人对Compound协议的DAO发起了类似攻击,试图提取499,000枚COMP(约2410万美元)。那次攻击被击退了,但只是在提案通过之后,且通过谈判才得以解决。问题显而易见:低投票率和代币集中并非代码中的漏洞,而是Web3治理机制的根本性缺陷。难怪Vitalik Buterin早在2026年初就呼吁重新审视主流的代币导向型DAO模式,称其容易被接管。
审计并非万能药
当DAO饱受“人为因素”困扰时,代码方面的情况也好不到哪里去。根据Kerberus分析师的数据,2025年被黑客攻击的智能合约中,90%都成功通过了审计。攻击者并不寻找复杂的零日漏洞,而是使用早已为人熟知的方法:重入攻击、访问控制错误、预言机操纵和业务逻辑错误。
跨链桥尤其脆弱。自2022年以来,它们已损失超过28亿美元——约占Web3中被盗资金总额的40%。跨网络消息传递的复杂性创造了巨大的攻击面。2026年的典型例子包括:
- Truebit因五年前部署的旧合约中的整数溢出问题损失了2640万美元。
- IoTeX桥因验证者私钥被盗而遭到入侵,使得合约被更新为恶意版本,并盗走了440万美元。
- 年度最大漏洞利用事件是对Kelp的攻击,由于单一验证者和对RPC基础设施的攻击,约116,500枚rsETH(价值2.92亿美元)从LayerZero桥中被盗走。
人工智能:黑客的新工具
2025年12月,Anthropic宣布将人工智能应用于漏洞搜寻。在SCONE-bench基准测试的模拟中,神经网络成功攻击了405个真实被黑合约中的207个,提取了虚拟的5.501亿美元。Chainalysis已经检测到多次对不同合约的同步攻击尝试,这表明漏洞利用正在自动化批量进行。黑客攻击的入门门槛下降的速度快于防护质量提升的速度。
密钥比合约更重要
然而,没有任何审计能够阻止近年来最大的盗窃案。根据Chainalysis的数据,私钥被盗是约40%被盗资金的原因。2025年2月Bybit遭窃14.6亿美元的事件就是一个鲜明的例子:攻击者篡改了Safe界面中的数据,签名者批准了一笔将钱包控制权移交出去的交易。2026年6月,Humanity Protocol因密钥存储在一台受感染的开发者电脑上而损失了3100万美元。
什么有效?
行业正从一次性检查转向动态防护:MPC钱包、带社交恢复的账户抽象、passkey认证和硬件存储。实时监控系统,如Forta Network和Hypernative,已经证明了其有效性。2025年9月,Chainalysis旗下的Hexagate提前18小时检测到对Venus的攻击准备,并在最终交易前20分钟自动暂停了协议,从而保住了资金。
我的观点:我们正在目睹一场根本性的范式转变。Web3的设计初衷是成为一个排除对人的信任的系统,但统计数据是无情的:最薄弱的环节是人。完美的代码在面对钓鱼链接或沉睡的DAO时无能为力。在行业重新审视其治理和密钥管理方法之前,任何技术创新都只是对不可避免之事的一种暂时拖延。