加密新闻

15.08.2026
01:44

管理、审计与人工智能:为什么加密行业的主要弱点是人

img-ea2f0de4b4a109c6-2367959335714294

2026年7月对Solana整个生态系统来说是一个标志性的时刻。管理同名模因币的BonkDAO组织的代码运行无任何故障,但国库中约2000万美元却凭空消失。没有传统意义上的黑客攻击:投票过程合法,交易完全符合协议规则。这是一个鲜明的信号,表明对治理机制的攻击正成为新常态,而人为因素成为攻击者的主要目标。

对去中心化的攻击

2026年7月6日,BonkDAO遭遇治理接管,约4.43万亿枚BONK代币被盗。攻击者没有使用复杂的漏洞利用手段——他发现了DAO架构中的根本性弱点,并利用了社区的被动性。在名为Bonk Improvement Proposal #76的常规提案(旨在奖励参与者)伪装下,黑客添加了一个恶意函数,将资金转移到他的地址。

为了达到法定人数,他在中心化交易所花费约440万美元,购买了BONK总发行量的1%。在极低的投票率下,这足以控制近100%的投票权。六天后,该提案自动执行。系统的关键错误——缺乏执行时间延迟、法定人数门槛过低以及团队缺乏否决权——使这次攻击不可避免。

这并非孤例。一年前,类似的尝试针对Compound协议的DAO发起。攻击者利用恶意提案提取了499,000枚COMP代币(约2410万美元)。与Bonk不同,这次攻击被成功击退,但仅在做出决定并通过谈判之后。低投票率和代币集中不是代码错误,而是Web3去中心化的系统性问题。难怪Vitalik Buterin早在2026年初就呼吁社区重新审视主导的治理模式,称其薄弱且易被接管。

审计并非保证

当DAO因治理漏洞而受损时,代码则显示出相反的问题。根据Kerberus分析师的数据,2025年被黑客攻击的智能合约中有90%成功通过了审计。攻击者没有寻找零日漏洞——他们使用了早已熟知的方法:重入错误、访问控制问题、预言机操纵以及业务逻辑中的逻辑错误。

跨链桥仍然是最脆弱的环节。自2022年以来,它们损失超过28亿美元——约占Web3所有被盗资金的40%。这类系统的复杂性创造了巨大的攻击面,无法全面评估。2026年出现了几个典型案例:Truebit因整数溢出被黑客盗走2640万美元,IoTeX桥因验证器私钥被控制而遭攻击,以及年度最大漏洞利用——通过LayerZero上的桥从Kelp协议提取2.92亿美元。

提示词取代审计员

新的威胁来自人工智能。2025年12月,Anthropic宣布使用AI模型来寻找智能合约中的漏洞。在由405个真实被黑合约组成的SCONE-bench基准测试模拟中,神经网络成功攻击了其中207个,提取了5.501亿美元。目前Chainalysis已记录到多个几乎相同的合约同时被攻击的尝试,这表明漏洞利用正在自动化批量进行。黑客攻击的入门门槛下降的速度快于防护质量提升的速度。

密钥比合约更重要

任何审计都无法阻止近年来最大的盗窃案。根据Chainalysis的数据,私钥被盗约占所有被盗资金的40%。2025年2月Bybit被黑客盗走14.6亿美元——这是一个鲜明的例子:攻击者在Safe界面中替换了数据,签名者批准了表面上正确的交易。同样,2026年6月,Humanity Protocol也遭受损失,因开发者受感染电脑上的密钥备份而损失3100万美元。

什么才是有效的?

行业正将焦点从一次性检查转向动态监控。MPC钱包、带社交恢复的账户抽象、passkey认证和硬件存储正在被引入。Forta Network和Hypernative等自动化系统在交易进入区块之前监控内存池中的异常活动。Venus Protocol的例子证明了这种方法的有效性:Hexagate系统在攻击准备阶段提前18小时发现异常,并在最终交易前20分钟自动停止了协议。

Web3架构的创建是为了消除对人的信任,但统计数据却表明恰恰相反。如果开发者点击了钓鱼链接,而社区在DAO被接管时沉睡,完美的代码也无济于事。看来,区块链经济的主要系统性漏洞不是算法,而是线路两端的人。

我的评论:行业正在经历从对“代码即法律”的幼稚信仰向理解安全是一个综合过程的痛苦转变,这个过程包括治理、监控和人为因素。不适应当前新现实主义的项目注定会重蹈BonkDAO和Bybit的覆辙。