加密新闻

14.08.2026
19:20

区块链的主要缺陷是人:针对DAO的攻击和密钥盗窃如何质疑去中心化本身的意义

img-ea2f0de4b4a109c6-2367959335714294

2026年7月将因并非传统意义上的黑客攻击,而是对人类冷漠的完美利用而被铭记。Solana上模因币的管理结构BonkDAO的代码运行得毫无差错。然而,金库却损失了约2000万美元。这不是对漏洞的攻击,而是一次从代码角度看合法的投票,却演变成了一场灾难。

对去中心化的攻击:当代码也无济于事时

2026年7月6日,攻击者实施了一个应成为所有DAO教材的方案。在关于参与者奖励的常规改进(BIP #76)的幌子下,提案中嵌入了一个恶意的资金转移功能。为了达到法定人数,黑客花费约440万美元,在中心化交易所购买了BONK发行量的1%。在低参与率的情况下,这足以控制近100%的投票权。

关键问题不在于代码,而在于治理架构。缺乏时间锁(timelock)机制和紧急否决权,使得团队没有机会挽救资金。这并非孤立事件。一年前,Compound曾遭遇类似尝试,但那次攻击被成功击退。低参与率和代币集中是Web3的系统性顽疾,而非漏洞。难怪维塔利克·布特林早在2026年初就呼吁彻底重构DAO的概念,称当前模式薄弱且易被夺取控制权。

审计如同虚设:90%被攻击的合约都经过审查

当DAO因社区不作为而受苦时,智能合约正遭受着早已为人熟知的老套攻击。Kerberus分析师的数据令人震惊:2025年被攻击的合约中,90%都成功通过了审计。攻击者并不寻找复杂的零日漏洞,而是利用经典的重复进入(reentrancy)错误、访问控制问题和预言机操纵。跨链桥尤其受害严重,自2022年以来已损失超过28亿美元——约占整个行业被盗资金总额的40%。

2026年的典型案例:

  1. Truebit(1月) — 因旧合约中的整数溢出损失2640万美元。
  2. IoTeX(2月) — 对桥验证器私钥的控制使得合约被更新为恶意版本,并转出440万美元。
  3. Kelp(4月) — 年度最大漏洞利用:因单一验证器和针对RPC基础设施的攻击,LayerZero桥损失2.92亿美元。

人工智能:既是新威胁也是救星

行业面临着一个将漏洞分析视为日常任务的对手。2025年12月,Anthropic宣布创建SCONE-bench基准测试。AI模型成功攻击了405个真实被攻击合约中的207个,提取了模拟的5.5亿美元。黑客攻击的门槛正在以灾难性的速度降低。如今,攻击一个典型合约只需正确构造提示词,而无需成为Solidity专家。Chainalysis也证实了这一点,其记录到多次同步攻击尝试,表明存在自动化枚举。

然而,攻击的主要方向已经转移。根据Chainalysis 2024年的数据,私钥被盗是40%所有损失的原因。2025年2月Bybit被窃取14.6亿美元,或2026年6月对Humanity Protocol的攻击(3100万美元)——这些都不是代码利用,而是人为因素和工作设备的沦陷。

什么有效:动态防护

行业被迫适应。一次性审计正被实时监控系统所取代,如Forta Network和Hypernative。这些解决方案在交易被纳入区块之前就监控内存池中的异常。2025年9月Venus Protocol的案例颇具代表性:Chainalysis的Hexagate系统在攻击前18小时发现了可疑活动,并在最终交易前20分钟冻结了协议。资金得以保全,黑客则白白浪费了资源。

我的结论:我们见证了一个根本性的转变。Web3的理念是通过数学消除对人的信任。但现实是,最薄弱的环节仍然是人——他们的密钥、他们的冷漠和他们的错误。在行业解决社会工程和治理问题之前,任何审计和复杂算法都无法防止损失。技术在进步,但人没有。