加密新闻

14.08.2026
23:20

人为因素:为何完美代码无法让加密行业免于30亿美元的损失

img-ea2f0de4b4a109c6-2367959335714294

2026年7月,让我记忆犹新的不是市场的波动,而是BonkDAO中的一个典型案例。Solana上这个模因币的管理组织代码运行得完美无缺,但这并未阻止恶意分子从金库中盗走约2000万美元。没有常见的黑客攻击——投票完全合法,符合所有规则。

这一事件生动地说明了针对治理机制的攻击如何成为新常态。人为因素已成为黑客的主要目标,而利用人工智能分析旧智能合约则构成严重威胁,同时它也是攻击者的工具。

对去中心化的攻击

2026年7月6日,BonkDAO遭遇治理接管。攻击者利用DAO架构的根本性弱点和社区的冷漠态度,盗走了约4.43万亿枚BONK代币。该方案十分巧妙:以Bonk改进提案#76这一常规提案为幌子,承诺为参与者提供奖励,实则植入了用于转移资金的恶意功能。

为达到法定人数,黑客在中心化交易所花费约440万美元,购入了总发行量的1%。在低投票率背景下,这足以控制近100%的投票权。六天后,该提案自动执行。系统中既没有时间延迟,也没有紧急否决权,而支配巨额资金的法定人数门槛低得可笑。攻击者只是仔细阅读了组织的章程。

这并非孤例。一年前,Compound协议的去中心化自治组织也遭遇了类似尝试。2024年7月,攻击者试图通过恶意提案盗走499,000枚COMP代币(约2410万美元)。在通常4-5%的投票率下,这一票数足以控制投票,但攻击在提案通过后通过谈判得以化解。问题不在于代码,而在于Web3去中心化机制本身。

审计并非万能药

当DAO在不借助任何一行漏洞利用代码的情况下寻找漏洞时,代码方面的情况则有所不同。根据Kerberus分析师的数据,2025年被黑客攻击的智能合约中,90%都成功通过了审计。大多数攻击并不需要复杂的零日漏洞——而是使用了早已为人熟知的方法:重入错误、访问控制问题、预言机操纵以及业务逻辑中的逻辑错误。

跨链桥尤其脆弱。自2022年以来,它们已损失超过28亿美元——约占Web3中被盗资金总额的40%。跨网络消息的复杂性创造了巨大的攻击面,很难从整体上进行评估。

2026年的典型案例:

  1. 1月8日——Truebit因五年前部署的旧合约中整数类型溢出而损失2640万美元。
  2. 2月21日——黑客控制了IoTeX桥接验证器密钥,将合约更新为恶意版本并盗走440万美元,同时铸造了1.11亿枚代币。
  3. 4月18日——年度最大DeFi漏洞利用事件:由于单一验证器和针对RPC基础设施的攻击,约116,500枚rsETH(价值2.92亿美元)从LayerZero上的Kelp桥被转出。

提示词取代审计员

新的攻击向量要求重新构建防御体系。但防御者面临一个对手,对其而言漏洞分析是常规任务。2025年12月1日,Anthropic宣布使用AI模型寻找漏洞。在SCONE-bench基准测试中,面对405个真实被攻击的合约,神经网络成功攻击了207个,盗走了5.501亿美元。这在实践中已经发生:Chainalysis专家记录到对多个不同合约的同时攻击尝试,这表明存在自动化批量扫描。

密钥比合约更重要

没有任何审计能够阻止最大的盗窃案。根据Chainalysis 2024年的数据,私钥被盗约占被盗资金的40%。2025年2月21日Bybit被黑事件尤为典型,该交易所损失了14.6亿美元的ETH。攻击者在Safe界面中替换了数据,签名者批准了表面看似正确的交易。2026年6月,Humanity Protocol因密钥存储在被感染的开发者电脑上而损失3100万美元。

什么才是有效的?

行业正从一次性检查转向动态监控。正在引入MPC钱包、带社交恢复的账户抽象、passkey认证和硬件存储。Forta Network和Hypernative等自动化系统在交易进入区块之前监控内存池中的异常。预防性响应模式已证明其有效性:2025年9月2日,Chainalysis的Hexagate系统提前18小时检测到针对Venus的攻击准备,并在最终交易前20分钟自动暂停了协议。

Web3架构的初衷是消除对人的信任,将控制权交给数学。但统计数据表明恰恰相反:如果开发者点击了钓鱼链接,而社区在DAO被接管时沉睡,完美的代码也无济于事。看来,区块链经济的主要系统性漏洞不在于算法,而在于线路两端仍然是人类。在我们承认这一事实之前,任何技术创新都只是临时的补丁。