加密新闻

14.08.2026
20:00

人为因素是加密行业的主要脆弱点:治理攻击与人工智能破解分析

img-ea2f0de4b4a109c6-2367959335714294

2026年7月对于整个去中心化金融生态系统来说是一个标志性的时刻。BonkDAO——Solana上模因币的管理结构——的代码完美运行,没有出现任何错误。然而,约2000万美元却从金库中消失得无影无踪。没有传统意义上的黑客攻击:投票合法进行,交易完全按照代码执行。

这一事件是系统性问题的鲜明症状,正成为新常态。这里指的是对治理机制的攻击,其主要载体不是技术漏洞,而是人类的冷漠和治理模式的不完善。

治理接管:合法盗窃

2026年7月6日,一名攻击者实施了一项将载入DeFi安全教科书的操作。利用关于参与者奖励的常规提案Bonk Improvement Proposal #76,黑客在其中植入了一个恶意函数,自动将资金转移到其地址。为了达到法定人数,他花费了约440万美元,在中心化交易所购买了BONK总发行量的1%。在低参与率的情况下,这足以控制近100%的投票权,六天后该提案自动执行。

问题的根源在于DAO本身的架构。缺乏执行决策的时间延迟、低法定人数门槛以及团队缺乏紧急否决权,使该组织成为易受攻击的目标。这不是孤立事件。一年前,针对Compound也发生了类似的尝试,攻击者将一项价值2410万美元的恶意提案提交投票。那次攻击得以化解,但仅仅是事后通过谈判而非技术手段解决的。

以太坊联合创始人Vitalik Buterin早在2026年初就警告过代币导向治理模型的弱点。他公正地称其“易被接管”,且无法解决人类政治问题。低参与率和代币集中不是缺陷,而是Web3民主概念的根本性缺陷。

审计不是保证:人工智能为黑客服务

当治理攻击打击去中心化逻辑时,经典代码黑客攻击正显示出令人担忧的趋势。Kerberus分析师计算,2025年被黑客攻击的智能合约中有90%成功通过了审计。攻击者不寻找复杂的零日漏洞——他们利用多年来已知的错误:重入攻击、访问控制问题、预言机操纵和业务逻辑中的逻辑缺陷。

人工智能的应用尤其令人担忧。2025年12月,Anthropic发布了SCONE-bench基准测试,包含405个真实被黑客攻击的合约。AI模型成功攻击了其中207个,“提取”了虚拟的5.501亿美元。这意味着黑客攻击的入门门槛急剧降低。现在,寻找漏洞不再需要经验丰富的Solidity开发者——只需正确构造提示词即可。Chainalysis已经记录到对数十个合约的多次同步攻击尝试,这表明存在自动化的AI攻击。

2026年最大的事件证实了这一趋势:Truebit因整数溢出被黑客攻击损失2640万美元,IoTeX桥验证器密钥被泄露,以及Kelp创纪录的2.92亿美元漏洞利用——这一切都因单个跨链消息验证器而成为可能。

密钥而非代码

然而,最令人担忧的结论是,没有任何审计能阻止最大的盗窃。根据Chainalysis的数据,私钥盗窃约占所有被盗资金的40%——超过任何其他攻击载体。2025年2月Bybit被黑客攻击损失14.6亿美元是最鲜明的例子:签名者在Safe界面中批准了被替换的交易,将钱包控制权交给了黑客。同样,2026年6月,Humanity Protocol因开发者电脑上的恶意软件损失了3100万美元。

行业被迫适应。一次性审计正被实时动态监控系统所取代,如Forta Network和Hypernative。Venus Protocol的案例具有代表性:Hexagate系统提前18小时检测到攻击准备,并在最终交易前20分钟自动停止了协议。

我的专家观点:我们正在目睹一个根本性的悖论。Web3的创建是为了消除对人的信任,但人恰恰仍然是最薄弱的环节。完美的代码在面对钓鱼链接或沉睡的DAO社区时无能为力。在行业解决人为因素问题之前——通过社交密钥恢复、MPC钱包和教育项目——任何技术创新都只是深深伤口上的临时创可贴。