加密新闻

14.08.2026
23:59

区块链的主要缺陷是人:对DAO和私钥的攻击如何使代码贬值

img-ea2f0de4b4a109c6-2367959335714294

2026年7月。BonkDAO——Solana上模因币的管理结构——的代码运行得完美无缺,没有任何错误。然而,金库中仍有约2000万美元不翼而飞。没有传统意义上的黑客攻击:投票合法进行,交易按照协议规则执行。这不是代码漏洞,而是人性的漏洞。

对去中心化的攻击:形式上的合法性

2026年7月6日,BonkDAO遭遇治理接管。攻击者利用DAO架构的根本缺陷,提取了约4.43万亿枚BONK代币。在名为“Bonk改进提案#76”的常规提案(本意是向参与者发放奖励)掩护下,植入了一个恶意功能,将资金转移到攻击者地址。

为达到法定人数,黑客在中心化交易所花费约440万美元,购入了总发行量的1%。在投票率极低的背景下,这足以控制近100%的投票权。六天后,该提案自动执行。系统中没有时间锁来取消异常交易,法定人数门槛低得可笑,团队也没有否决权。

这并非个案。一年前,针对Compound协议DAO也曾发生过类似尝试。2024年7月,攻击者试图通过恶意提案提取499,000枚COMP(约2410万美元)。在4-5%的投票率下,代币包足以控制投票。那次攻击仅在决策通过后通过谈判才得以化解。

低投票率和代币集中不是漏洞,而是Web3治理代币经济学的系统性问题。Vitalik Buterin早在2026年初就公正地称主流DAO模式“低效且易被接管”,并呼吁彻底重构这一概念。

审计如同虚设:90%被黑合约曾通过审查

当DAO在没有一行漏洞代码的情况下寻找漏洞时,代码方面的情况却充满悖论。根据Kerberus分析师的数据,2025年被黑的智能合约中有90%成功通过了审计。攻击者并未寻找零日漏洞——他们使用的是多年来已知的方法:重入错误、访问控制问题、预言机操纵和业务逻辑错误。

跨链桥尤其脆弱。自2022年以来,它们已损失超过28亿美元——约占Web3所有被盗资金的40%。跨网络消息的复杂性创造了巨大的攻击面,物理上难以全面评估。2026年的典型例子:

  1. Truebit(1月8日):因五年前部署的过时合约中整数类型溢出而损失2640万美元。这是经典错误,在更新后重新审计时本应被发现。
  2. IoTeX(2月21日):对桥验证器私钥的控制使得合约被更新为恶意版本,提取了440万美元,并铸造了超过1.11亿枚代币。
  3. Kelp(4月18日):年度最大DeFi漏洞——从LayerZero上的桥中损失2.92亿美元。原因是单一跨链消息验证器和针对RPC基础设施的攻击。

CertiK和Code4rena的徽章未能保护资产。行业需要新的防御机制。

AI作为万能钥匙:提示词取代审计员

当专家们研究重复模式时,他们遇到了一个将分析视为日常任务的对手。2025年12月1日,Anthropic宣布使用AI模型寻找漏洞。在SCONE-bench基准测试中,面对405个真实被黑合约,神经网络成功攻击了207个,提取了模拟的5.501亿美元。即使在2025年3月后被黑的34个合约上,AI也表现出高效率。

这在实践中已经发生。Chainalysis在6月记录到多个几乎相同的合约同时被黑尝试——这是人类无法实现的自动化漏洞枚举。黑客攻击的准入门槛下降速度超过了防御质量的提升速度。

密钥比合约更重要

没有任何审计能阻止近年来的重大盗窃。根据Chainalysis 2024年的数据,私钥被盗是约40%所有被盗资金的原因。Bybit被黑(14.6亿美元ETH)是最鲜明的例子:攻击者篡改了Safe界面中的数据,签名者批准了表面正确的交易。2026年6月,Humanity Protocol因开发者受感染电脑上存储的密钥而损失3100万美元。

行业正转向动态防御:MPC钱包、带社交恢复的账户抽象、passkey认证和硬件存储。Forta Network和Hypernative等监控系统在交易进入区块前跟踪内存池中的异常。Venus Protocol的例子表明:在最终攻击前20分钟自动暂停拯救了资金。

我的评论:我们建立在数学基础上的经济,却忘记了线的两端都是人。在行业解决人为因素问题之前——无论是DAO的被动性还是钓鱼链接——任何审计和形式检查都只是表面解决方案。完美的代码无法对抗完美愚蠢的行为。