加密新闻

14.08.2026
20:59

人为因素是加密行业的主要薄弱环节:2025–2026年管理与代码攻击分析

img-ea2f0de4b4a109c6-2367959335714294

2026年7月成为行业的标志性时刻:管理Solana上模因币的BonkDAO组织的代码运行得完美无缺,但约2000万美元从金库中蒸发。没有传统意义上的黑客攻击——投票是合法进行的。这是攻击治理机制成为新常态、人为因素在攻击向量中占据首位的鲜明例证。

对去中心化的攻击

2026年7月6日,BonkDAO遭遇治理接管,约4.43万亿枚BONK代币被盗。攻击者没有破解代码,而是利用了DAO的架构弱点和社区的被动性。在看似无害的Bonk改进提案#76(旨在为投票参与者提供奖励)的幌子下,植入了一个恶意的资金转移功能。

为达到法定人数,攻击者在中心化交易所花费约440万美元,购入了BONK发行量的1%。在投票率极低的情况下,这足以控制近100%的选票。六天后,该提案自动执行。系统中没有时间延迟机制,法定人数门槛过低,团队也没有否决权。

这并非孤例。一年前,有人对Compound协议的DAO发起了类似尝试,试图提取499,000枚COMP代币(约2410万美元)。那次攻击在提案通过后通过谈判得以化解,但为时已晚。问题显而易见:低投票率和代币集中并非代码错误,而是Web3去中心化模型的根本缺陷。以太坊联合创始人Vitalik Buterin早在2026年初就批评了基于代币的主导治理模式,称其易受接管影响,且无法缓解人类政治的缺陷。

审计并非安全保证

当DAO在没有一行漏洞利用代码的情况下寻找漏洞时,代码方面的情况则有所不同。据分析师数据,2025年被攻击的智能合约中有90%曾成功通过审计。攻击者并未使用复杂的零日漏洞,而是采用了早已为人熟知的方法:重入错误、访问控制问题、预言机操纵以及协议业务逻辑中的逻辑错误。

跨链桥尤其脆弱。自2022年以来,它们已损失超过28亿美元——约占Web3中被盗资金总量的40%。2026年出现了几个典型例子:Truebit因旧合约中的整数溢出被攻击损失2640万美元;IoTeX桥因验证者私钥被控制而遭攻击;以及年度最大漏洞利用——因单一跨链消息验证者导致Kelp协议被提取2.92亿美元。

AI成为黑客的新工具

行业面临一个新的对手,对其而言漏洞分析是常规任务。2025年12月,Anthropic宣布使用AI模型寻找漏洞:在模拟中,神经网络成功攻击了405个实际被攻击合约中的207个,提取了5.501亿美元。到6月,分析师已记录到多个几乎相同的合约同时被攻击的尝试,这表明漏洞利用的自动化枚举。黑客攻击的门槛降低的速度快于防御质量的提升。

密钥比合约更重要

没有任何审计能阻止过去两年最大的盗窃案。据报告数据,私钥被盗约占被盗资金的40%。2025年2月Bybit被攻击损失14.6亿美元就是鲜明例子:攻击者在Safe界面中替换了数据,签名者批准了外观上正确的交易。2026年6月,Humanity Protocol也遭遇类似命运——攻击者通过开发者受感染电脑上的备份获得了密钥访问权,损失达3100万美元。

什么才是有效的?

行业正将焦点从一次性检查转向动态监控。MPC钱包正在被采用,消除了单点故障;账户抽象支持社交恢复;passkey认证和硬件存储也在推广。Forta Network和Hypernative等自动化系统在交易进入区块前监控内存池中的异常活动。Venus Protocol的例子证明了有效性:监控系统在攻击前18小时检测到可疑活动,并在最终交易前20分钟自动暂停了协议。

Web3架构的设计初衷是排除对人的信任,但统计数据表明恰恰相反。如果开发者点击了钓鱼链接,而社区在DAO被接管时沉睡,那么完美编写的代码也无能为力。区块链经济的主要系统性漏洞不在于算法,而在于线路两端仍然是人类。看来,这一因素将在未来几年成为行业发展的决定性因素。