人为因素是DeFi的主要脆弱点:2025–2026年治理与基础设施攻击解析

2026年7月将因一起具有示范意义的事件而非炒作被加密行业铭记:BonkDAO——Solana上模因币的管理结构——其代码运行无任何故障。然而,该组织的金库中仍有约2000万美元凭空消失。这并非传统意义上的黑客攻击:投票过程合法,交易完全符合代码执行。这不是漏洞,而是代价高昂的功能特性。
对去中心化的攻击:当代码无过错时
2026年7月6日,BonkDAO遭遇治理接管。攻击者利用DAO架构的根本缺陷和社区的冷漠态度,窃取了约4.43万亿枚BONK代币。攻击者伪装成常规提案Bonk Improvement Proposal #76,承诺为参与投票者提供奖励,实则植入恶意功能,将资金转移至其地址。
为达到法定人数,他在中心化交易所花费约440万美元,购入了BONK总发行量的1%。在低投票率背景下,这足以控制近100%的投票权。六天后,该提案自动执行。系统中既无时间延迟机制,团队也无否决权,对于如此大额的资金也没有适当的法定人数门槛。
这并非孤例。一年前,针对Compound协议DAO也曾发生过类似尝试:攻击者试图通过恶意提案提取499,000枚COMP代币(约2410万美元)。在4-5%的投票率下,他们成功控制了投票,但攻击在决策通过后通过谈判才得以化解。问题不在于代码,而在于去中心化机制本身——这些机制在面对代币集中和持有者消极态度时显得脆弱不堪。
审计并非万能药
当DAO在治理中寻找漏洞时,智能合约却面临相反的问题。据分析师数据,2025年被攻击的合约中有90%成功通过了审计。攻击者并不寻找复杂的零日漏洞——他们使用早已为人熟知的方法:重入错误、访问控制问题、预言机操纵以及协议业务逻辑中的逻辑错误。跨链桥自2022年以来损失超过28亿美元(约占Web3被盗资金总额的40%),因其复杂性和多组件特性,始终是最诱人的目标。
2026年出现了几个典型案例:Truebit因旧合约中的整数溢出漏洞被攻击损失2640万美元;IoTeX桥遭遇攻击,验证者私钥被控制;年度最大漏洞利用事件——通过LayerZero桥从Kelp协议盗走2.92亿美元。这些都不是高科技攻击,而是对早已为人所知的弱点的利用。
人工智能为黑客服务
人工智能的发展使情况更加恶化。2025年12月,Anthropic宣布在由405个真实被攻击合约组成的SCONE-bench基准上测试AI模型。神经网络成功攻击了其中207个合约,“盗走”了5.501亿美元。黑客攻击的门槛正在急剧降低:如今寻找漏洞不再需要经验丰富的Solidity开发者,只需提出正确的提示词即可。
密钥比合约更重要
然而,任何审计都无法阻止近年来最大的盗窃案。据Chainalysis数据,私钥被盗约占所有被盗资金的40%——超过任何其他攻击向量。2025年2月Bybit被攻击损失14.6亿美元是最鲜明的例子:攻击者篡改了Safe界面中的数据,签名者批准了表面正常的交易,从而将钱包控制权交给了黑客。Humanity Protocol也遭遇类似情况,因开发者电脑上的恶意软件损失了3100万美元。
行业正逐渐将焦点从一次性检查转向动态监控。Forta Network和Hypernative等系统实时监控内存池中的异常活动。2025年9月Venus Protocol的案例颇具代表性:自动系统在攻击前18小时检测到可疑活动,并在最终交易前20分钟停止了协议,保住了资金。
我的结论:我们构建了旨在消除人为信任的复杂系统,但最终发现人仍然是最薄弱的环节。完美编写的代码在面对开发者点击的钓鱼链接或沉睡于DAO被接管期间的社区时无能为力。区块链经济的主要系统性漏洞不在于算法,而在于我们自身。