人为因素是加密行业的主要弱点:针对治理的攻击分析及新的威胁向量

2026年7月将被铭记为去中心化组织BonkDAO的代码完美运行、却未能拯救其金库的时刻。约2000万美元在没有任何传统意义上的黑客攻击的情况下被转走——投票完全合法。这一事件鲜明地表明,治理攻击正成为新常态,而人为因素正成为攻击者的优先目标。
对去中心化的攻击:合法抢劫
2026年7月6日,BonkDAO遭遇治理接管。攻击者利用DAO架构的根本性弱点以及社区的消极态度,窃取了约4.43万亿枚BONK代币。该方案简单而巧妙:在名为“Bonk改进提案#76”的常规提案(承诺向参与者发放奖励)的伪装下,代码中被添加了一个恶意函数,将资金重定向至攻击者地址。
为达到法定人数,黑客在中心化交易所花费约440万美元,购入了总发行量的1%。在投票率极低的情况下,这足以控制近100%的投票权。六天后,该提案自动执行。攻击的成功暴露了关键缺陷:缺乏执行时间延迟、法定人数门槛过低,以及团队没有否决权。
这并非孤例。一年前,Compound协议的DAO也遭遇了类似尝试。2024年7月,攻击者试图通过恶意提案转出499,000枚COMP代币(约2410万美元)。在通常4-5%的投票率下,这一票数足以实现控制,但攻击在决议通过后通过谈判得以化解。低投票率和代币集中并非代码错误,而是Web3去中心化机制的系统性问题。以太坊联合创始人Vitalik Buterin早在2026年初就呼吁重新审视主流的代币治理模式,称其“薄弱且易被接管”。
审计并非万能药
当DAO在没有一行漏洞利用代码的情况下被攻破时,代码方面的情况则有所不同。据Kerberus分析师数据,2025年被黑客攻击的智能合约中,90%曾成功通过审计。大多数攻击并不需要复杂的零日漏洞——而是使用早已为人熟知的方法:重入错误、访问控制问题、预言机操纵以及业务逻辑中的逻辑错误。
跨链桥尤其脆弱。自2022年以来,它们已损失超过28亿美元——约占Web3所有被盗资金的40%。跨网络消息的复杂性造成了广泛的攻击面。2026年提供了典型例证:Truebit因旧合约中的整数溢出被黑客盗走2640万美元;对IoTeX桥的攻击控制了验证者私钥并窃取440万美元;以及年度最大漏洞利用事件——通过LayerZero上的单一验证者配置,从Kelp协议转出2.92亿美元。
人工智能:新的威胁与防御工具
用于漏洞搜索的AI模型的出现从根本上改变了威胁格局。2025年12月,Anthropic宣布创建了包含405个真实被黑合约的SCONE-bench基准测试。神经网络成功攻击了其中207个,模拟提取了5.501亿美元。Chainalysis分析师已发现异常活动——同时对不同合约发起多次几乎相同的攻击尝试,这表明漏洞利用正在自动化批量进行。黑客攻击的入门门槛正在降低,其速度超过了防御质量的提升。
密钥比合约更重要
没有任何审计能阻止近年来最大的盗窃事件。根据Chainalysis 2024年数据,私钥被盗约占被盗资金的40%——高于任何其他攻击向量。2025年2月Bybit被黑客盗走14.6亿美元就是典型例子:攻击者在Safe界面中替换了数据,签名者批准了外观正确的交易,从而将钱包控制权交出。同样,2026年6月,Humanity Protocol因密钥存储在一台受感染的开发者电脑上而损失3100万美元。
新的防御范式
行业正从一次性审计转向动态监控。MPC钱包、带社交恢复的账户抽象、passkey认证和硬件存储正在被采用。Forta Network和Hypernative等自动化系统在交易打包进区块之前监控内存池中的异常活动。预防性响应模式已证明其有效性:2025年9月,Chainalysis的Hexagate系统提前18小时检测到针对Venus Protocol的攻击准备,并在最终交易前20分钟自动暂停了该协议。
Web3架构的设计初衷是彻底消除对人的信任。但黑客攻击的统计数据却显示了相反的效果。如果开发者点击了钓鱼链接,或者社区在DAO被接管时沉睡,那么完美编写的代码也无济于事。看来,区块链经济的主要系统性漏洞不在于算法,而在于线路两端始终是人。
我的结论:我们正在见证从“攻击代码”到“攻击人”的根本性转变。投资者和项目团队应重新审视优先级:不仅要将资源投入智能合约审计,还要投入运营安全、员工培训以及治理层面的应急响应机制。否则,即使是最完美的代码,也只会成为昂贵的装饰品。