加密新闻

14.08.2026
22:59

人为因素是加密行业的主要弱点:2025-2026年DAO和智能合约攻击解析

img-ea2f0de4b4a109c6-2367959335714294

2026年7月对于整个去中心化金融生态系统来说是一个标志性的时刻。BonkDAO——Solana上热门模因币的管理结构——的代码完美运行,没有出现任何错误。然而,这并未阻止恶意行为者从金库中提取约2000万美元。这次事件并非传统意义上的黑客攻击:投票过程合法进行,交易完全按照代码执行。

这一事件生动地说明了治理攻击如何成为新常态,而人为因素正转变为攻击的主要载体。与此同时,人工智能的发展为黑客开辟了新的视野,使他们能够自动化搜索旧智能合约中的漏洞。

夺取去中心化:BonkDAO攻击剖析

2026年7月6日,BonkDAO遭遇了前所未有的治理接管。攻击者利用DAO架构的根本性弱点以及社区的被动性,窃取了约4.43万亿枚BONK代币。该方案简单而巧妙:以Bonk改进提案#76(旨在奖励参与者)这一常规提案为幌子,添加了一个恶意的资金转移功能。

为达到法定人数,黑客在中心化交易所花费约440万美元,购入了总发行量的1%。在投票率极低的情况下,这足以控制近100%的选票。六天后,该提案自动执行。关键漏洞有多个:缺乏决策执行的时间延迟、法定人数门槛过低以及团队缺乏否决权。

这并非孤例。一年前,针对Compound协议的DAO也发生过类似尝试。2024年7月,攻击者试图提取499,000枚COMP代币(约2410万美元),仅在提案通过后的谈判中才成功化解了攻击。低投票率和代币集中并非代码错误,而是Web3去中心化机制中的系统性问题。早在2026年初,Vitalik Buterin就呼吁重新审视基于代币的主导治理模式,称其易受接管且效率低下。

审计并非万能药

当DAO治理中寻找漏洞时无需任何一行利用代码,代码问题则呈现不同性质。根据Kerberus分析师的数据,2025年被黑客攻击的智能合约中有90%曾成功通过审计。大多数攻击并不需要复杂的零日漏洞——而是利用了已知方法:重入错误、访问控制问题、预言机操纵以及业务逻辑中的逻辑错误。

跨链桥的安全问题尤为突出。自2022年以来,跨链桥已损失超过28亿美元——约占Web3中被盗资金总额的40%。跨链消息的复杂性创造了广泛的攻击面,难以全面评估。2026年的案例颇具代表性:Truebit因旧合约中的整数溢出被黑客攻击损失2640万美元;IoTeX桥遭遇攻击,验证者私钥被控制(损失440万美元);以及年度最大利用事件——对Kelp的攻击,从LayerZero桥中提取了2.92亿美元的rsETH。

人工智能作为新的攻击工具

当专家们研究重复出现的模式时,一个将分析视为常规任务的对手出现了。2025年12月,Anthropic宣布使用AI模型寻找漏洞。在由405个真实被黑客攻击合约组成的SCONE-bench基准测试模拟中,神经网络成功攻击了其中207个,提取了5.501亿美元。这在实践中已经发生:Chainalysis记录了针对不同合约的多次同时攻击尝试,这表明漏洞的自动化枚举正在发生。黑客攻击的准入门槛下降的速度快于防护质量的提升。

密钥比合约更重要

没有任何审计能够阻止近年来最大的盗窃事件。根据Chainalysis 2024年的数据,私钥被盗约占被盗资金的40%。2025年2月21日的Bybit黑客攻击——该交易所损失了14.6亿美元的ETH——就是一个鲜明的例子。攻击者在Safe界面中替换了数据,签名者批准了表面正确的交易。同样,2026年6月,Humanity Protocol也遭受了损失(3100万美元)——密钥通过开发者受感染的计算机被盗。

什么有效?

行业正在改变方法:引入消除单点故障的MPC钱包、支持社交恢复的账户抽象、以及用于对抗钓鱼攻击的passkey认证。防护正从一次性检查转向实时动态威胁监控。Forta Network和Hypernative等系统在交易被纳入区块之前监控内存池中的异常活动。Venus Protocol的案例具有代表性:Hexagate系统提前18小时检测到攻击准备,协议在最终交易前20分钟自动暂停。

Web3的设计初衷是消除对人的信任,但统计数据却显示了相反的情况。如果开发者点击了钓鱼链接,而社区在DAO被接管时沉睡,那么完美编写的代码也无能为力。区块链经济的主要系统性漏洞不在于算法,而在于线路两端仍然是人。

我的评论:行业正在经历根本性转变——从保护代码转向保护流程和人。在项目方意识到安全不是一次性审计,而是持续监控和多层防护之前,我们将看到越来越精密的针对人性的攻击。