加密新闻

15.08.2026
00:44

人为因素是加密行业的主要弱点:解析针对去中心化自治组织(ДАО)及其他目标的攻击

img-ea2f0de4b4a109c6-2367959335714294

2026年7月将因市场增长而被加密社区铭记,但更因一起揭示去中心化治理根本问题的标志性事件而载入史册。这里说的是BonkDAO,在代码完美运行的情况下,约2000万美元从金库中被转出。这不是传统意义上的黑客攻击——从技术角度看,投票完全合法。

这一案例并非孤立错误,而是系统性危机的征兆。我们正目睹针对治理机制的攻击成为“新常态”,人为因素正变成攻击者的主要目标。与此同时,一个新玩家登上了舞台——人工智能,它正在从根本上改变网络安全领域的游戏规则。

对去中心化的攻击:夺取的解剖学

2026年7月6日,BonkDAO遭遇了治理夺取。攻击者利用DAO架构的根本性弱点以及社区的消极态度,盗走了约4.43万亿枚BONK代币。该方案简单得令人痛心,却又极其高效。在名为“投票者奖励”的常规倡议(BIP #76)伪装下,恶意条件被添加到代码中,用于转移资金。

为达到法定人数,黑客在中心化交易所花费了约440万美元,购入了总发行量的1%。在投票率极低的背景下,这足以控制近100%的投票权。六天后,该提案自动执行。系统中既没有时间延迟机制,也没有紧急否决权,这使得攻击不可逆转。

这并非首例。一年前,Compound曾遭遇类似尝试,在投票率仅为4-5%的情况下,攻击者试图转出2410万美元。那次攻击被成功阻止,但只是事后通过谈判解决的。问题显而易见:低投票率和代币集中并非代码漏洞,而是Web3去中心化机制本身的缺口。以太坊联合创始人Vitalik Buterin早已对此发出警告,呼吁创建更完善的DAO形式。

审计并非安全保证

在DAO饱受治理漏洞困扰的同时,代码层面的状况同样令人担忧。据分析师数据,2025年被黑客攻击的智能合约中有90%曾成功通过审计。大多数攻击使用了多年已知的方法:重入错误、访问控制问题、预言机操纵和逻辑错误。跨链桥尤其脆弱,自2022年以来已损失超过28亿美元——约占Web3中被盗资金总额的40%。

2026年展示了攻击向量的多样性:从Truebit的整数溢出(2640万美元)和IoTeX验证者密钥泄露(440万美元),到年度最大漏洞利用——对Kelp协议的攻击,因单一验证者和对RPC基础设施的攻击,导致2.92亿美元被转出。CertiK和Code4rena的徽章未能保护资产。

人工智能:新威胁与新工具

正当专家们分析重复出现的模式时,一个对此类分析视为常规任务的对手出现了。2025年12月,Anthropic宣布将AI应用于漏洞搜寻。在模拟中,神经网络成功攻击了405个真实被黑合约中的207个,转出了5.501亿美元。这意味着黑客攻击的准入门槛正在急剧下降。对于典型攻击,现在只需向LLM正确表述请求即可。

密钥比合约更重要

然而,没有任何审计能阻止近年来最大的盗窃案。据Chainalysis数据,私钥被盗是约40%被盗资金的起因。Bybit被黑事件(14.6亿美元)是最鲜明的例子,Safe界面中的数据替换导致恶意交易被批准。Humanity Protocol的情况类似,开发者的电脑被感染导致密钥被盗。

行业正在作出反应,从一次性检查转向动态监控。Forta Network和Hypernative等系统在交易被纳入区块前监控内存池中的异常。Venus Protocol的案例证明了这种方法的有效性:攻击在最终交易前20分钟被阻止。

Web3架构的创建旨在消除对人的信任。但统计数据是无情的:如果开发者点击了钓鱼链接,而社区在DAO被夺取时沉睡,完美的代码也无能为力。区块链经济的主要系统性漏洞不是算法,而是线路两端的人。在我们承认这一事实之前,任何技术创新都只是暂时的补丁。