2026年7月成为行业的一个标志性时刻:BonkDAO——Solana上模因币的治理结构——的代码运行完美无缺,然而该组织的金库中约2000万美元却凭空消失。这并非传统意义上的黑客攻击:投票过程完全合法,却成为了盗窃的工具。

我将分析为什么针对治理机制的攻击正在成为新常态,人为因素如何变成攻击者的优先目标,以及为什么对过时智能合约的AI分析同时成为网络犯罪分子的威胁和“万能钥匙”。

对去中心化的攻击

2026年7月6日,BonkDAO遭遇去中心化治理被接管的事件,导致约4.43万亿枚BONK代币从金库中被转出。攻击者利用了DAO架构中的根本性缺陷和社区的消极参与,执行了一笔从代码角度看完全合法的交易。

该方案如下:黑客以Bonk改进提案#76(一项看似常规的倡议,旨在奖励投票参与者)为幌子,植入了一个恶意功能,规定将资金转移到其地址。为了达到法定投票人数,他在中心化交易所花费约440万美元,购买了BONK总发行量的1%。在投票率极低的背景下,这足以控制近100%的选票。六天后,该提案自动执行。

这一事件暴露了DAO治理系统的关键缺陷:缺乏决策执行的延迟机制、对动用大额资金所需的法定人数门槛过低,以及团队缺乏紧急否决权。攻击者仔细研究了组织章程,找到了薄弱环节。

这并非个案。一年前,Compound协议的DAO也遭遇了类似企图。2024年7月,攻击者试图通过恶意提案转出499,000枚COMP代币(约2410万美元)。在通常只有总供应量4-5%的投票率下,这一数量的代币足以夺取控制权。那次攻击最终被化解,但代价是提案已被通过,只能通过谈判解决。

低投票率和代币集中并非代码漏洞,而是Web3去中心化机制本身的问题。难怪在2026年初,以太坊联合创始人Vitalik Buterin呼吁社区开发更完善的DAO形式,称占主导地位的代币模式效率低下且易被接管。

审计并非安全的保证

当DAO治理中无需一行漏洞代码就能找到破绽时,代码方面则存在其他问题:技术性bug早已为人所知,却不知为何未能提前发现。根据Kerberus分析师的数据,2025年被黑客攻击的智能合约中,90%都成功通过了审计。大多数攻击并不需要复杂的零日漏洞——使用的都是业内多年已知的方法:

  • 重入错误(reentrancy);
  • 访问控制错误;
  • 预言机操纵;
  • 协议业务逻辑中的逻辑错误。

跨链桥尤其脆弱。自2022年以来,它们累计损失超过28亿美元——约占Web3中被盗资金总量的40%。跨链消息的复杂性创造了庞大的攻击面,难以全面评估。

2026年提供了几个典型案例:Truebit因整数类型溢出被黑客盗走2640万美元;对IoTeX桥验证器的攻击导致440万美元被转出并铸造了1.11亿枚代币;以及年度最大的DeFi漏洞事件——对Kelp协议的攻击,从LayerZero桥中盗走了约116,500枚rsETH,价值2.92亿美元。该事件之所以可能发生,是因为跨链消息仅有一个验证器,且LayerZero的RPC基础设施遭到攻击。

提示词取代审计员

当专家们还在研究重复出现的模式时,一种将此类分析视为日常工作的对手已经出现。2025年12月1日,Anthropic宣布使用AI模型来寻找智能合约中的漏洞。在SCONE-bench基准测试(405个真实被攻击的合约)的模拟中,神经网络成功攻击了其中207个,盗取了5.501亿美元。即使在2025年3月之后被攻击的合约上,AI也表现出高效率。

这在实践中已经发生:Chainalysis记录到多个几乎相同的针对不同合约的攻击尝试同时发生,这表明漏洞利用正在自动化批量进行。黑客攻击的准入门槛下降的速度快于防护质量提升的速度。

密钥比合约更重要

没有任何智能合约审计能够阻止过去两年最大的资金盗窃案。根据Chainalysis 2024年的数据,私钥被盗约占被盗资金总量的40%。2025年2月对Bybit的攻击(14.6亿美元ETH)就是一个鲜明的例子:签名者在Safe界面中看到了被篡改的数据,批准了一笔表面上正确的交易。同样,2026年6月,Humanity Protocol也遭受损失,因开发者电脑感染恶意软件导致密钥泄露,损失3100万美元。

什么才是有效的?

行业正在改变方法:MPC钱包、带社交恢复的账户抽象、passkey认证和硬件存储。防护正从一次性检查转向实时动态威胁监控。Forta Network和Hypernative等系统在交易被纳入区块之前监控内存池中的异常活动。2025年9月Venus Protocol的案例证明了其有效性:攻击在最终交易前20分钟被阻止。

Web3架构的设计初衷是消除对人的信任,但统计数据却显示了相反的情况。如果开发者点击了钓鱼链接,或者社区在DAO被接管时沉睡不醒,那么完美编写的代码也无济于事。区块链经济的主要系统性漏洞不在于算法,而在于线路两端的人。

我的专业观点:行业正在经历根本性转变——从保护代码转向保护流程和人。那些不集成实时监控、不重新审视治理模式的项目,有可能成为下一个受害者。问题不在于攻击是否会发生,而在于行业适应新现实的速度有多快。