加密新闻

14.08.2026
21:39

人为因素:为何代码完美无瑕,而数百万却消失不见

img-ea2f0de4b4a109c6-2367959335714294

2026年7月。BonkDAO——Solana上模因币的管理结构——的代码运行完美,没有出现任何错误。然而,仍有约2000万美元从金库中消失。这并非传统意义上的黑客攻击:投票过程合法,交易也完全符合协议规则。这不是黑客攻击,而是去中心化治理的系统性故障。

对去中心化的攻击

2026年7月6日,BonkDAO遭遇治理接管。攻击者利用DAO架构的根本性弱点和社区的冷漠态度,提取了约4.43万亿枚BONK代币。这一手法十分巧妙:以Bonk改进提案#76这一常规提案为幌子(该提案旨在为参与投票者提供奖励),在代码中植入了一个恶意函数,将资金转移到攻击者的地址。

为了达到法定投票人数,黑客在中心化交易所花费了约440万美元,购入了BONK总发行量的1%。在投票率极低的情况下,这足以控制近100%的选票。六天后,该提案自动执行。系统中没有时间延迟机制,法定人数门槛过低,团队也没有否决权。攻击者只是仔细阅读了组织的章程——并从中找到了弱点。

这并非孤例。一年前,Compound协议的去中心化自治组织也遭遇了类似尝试。2024年7月,攻击者试图通过恶意提案提取499,000枚COMP代币(约2410万美元)。在4-5%的标准投票率下,这一票数足以实现完全控制。那次攻击最终被化解,但只是在提案通过之后——通过谈判解决。低投票率和代币集中并非代码错误,而是Web3去中心化机制本身的问题。

审计并非安全保证

根据我的数据,2025年Web3安全事件数量几乎减半——从去年的410起降至约200起。然而,总损失却从20亿美元增至29亿美元。Chainalysis的专家估计损失更高,达34亿美元,并指出三起最大案件占所有损失的69%。最大攻击与平均攻击之间的差距达到1000倍——这在历史上尚属首次。

与此同时,2025年被攻击的智能合约中有90%成功通过了审计。攻击者并未寻找复杂的零日漏洞——他们使用的是早已为人熟知的方法:重入错误、访问控制问题、预言机操纵以及协议业务逻辑中的逻辑错误。跨链桥尤其脆弱:自2022年以来,它们已损失超过28亿美元,约占Web3被盗资金总额的40%。

2026年提供了几个具有代表性的案例:

  1. Truebit(1月8日):因五年前部署的旧合约中整数类型溢出而损失2640万美元。这是一个经典错误,本可在重新审计时被发现。
  2. IoTeX(2月21日):对桥接验证器私钥的控制使得合约被更新为恶意版本,并提取了440万美元,同时铸造了1.11亿枚代币。
  3. Kelp(4月18日):年度最大DeFi漏洞利用——由于单一验证器和针对RPC基础设施的攻击,LayerZero上的桥接损失达2.92亿美元。

人工智能——新的威胁

当专家们还在分析重复出现的模式时,一个对此类分析视为常规任务的对手出现了。2025年12月1日,Anthropic宣布使用AI模型来寻找智能合约中的漏洞。在SCONE-bench基准测试的模拟中(涵盖2020-2025年间405个真实被攻击的合约),神经网络成功攻击了其中207个,提取了5.501亿美元。即使在2025年3月之后被攻击的合约(34个)上,AI也表现出高效率。在实践中,这已经发生:Chainalysis记录到多个几乎相同的合约攻击尝试同时发生,这表明漏洞利用已实现自动化批量扫描。

密钥比合约更重要

没有任何审计能够阻止过去两年最大的盗窃案。根据Chainalysis 2024年的数据,私钥被盗约占被盗资金的40%——高于任何其他攻击向量。2025年2月21日的Bybit被黑事件(14.6亿美元ETH)就是一个鲜明的例子:签名者在Safe界面中批准了被替换的交易,将钱包控制权交给了攻击者。同样,2026年6月,Humanity Protocol因密钥存储在开发者受感染的计算机上而损失3100万美元。

什么才是有效的?

行业正将焦点从一次性检查转向动态监控。MPC钱包、带社交恢复的账户抽象、passkey认证和硬件存储正成为标准。Forta Network和Hypernative等系统在交易进入区块之前监控内存池中的异常活动。2025年9月2日Venus Protocol的案例具有代表性:Hexagate系统在攻击发生前18小时检测到可疑活动,并在最终交易前20分钟自动暂停了协议。资金得以保全。

Web3的架构旨在消除对人的信任,将控制权交给数学。但统计数据表明恰恰相反:如果开发者点击了钓鱼链接,而社区在DAO被接管时沉睡,那么完美编写的代码也无能为力。

我的评论:我们正在目睹威胁的根本性转变。行业已经超越了仅靠代码质量就能确保安全的阶段。现在,主要的攻击向量是人类心理和决策过程。那些不据此重建其治理系统和密钥存储方案的项目,将不得不从他人的错误中吸取教训——或者成为这些错误的制造者。