加密新闻

15.08.2026
02:10

人为因素与数学的对决:为什么完美的代码拯救不了加密行业

img-ea2f0de4b4a109c6-2367959335714294

2026年7月,BonkDAO——Solana上模因币的管理组织——的代码运行得完美无瑕。尽管如此,仍有约2000万美元被从金库中取出。从代码角度来看,这次投票是合法的,并没有传统意义上的黑客攻击。

我来分析一下为什么治理攻击正成为新常态,人为因素如何成为攻击者的主要目标,以及为什么对旧智能合约的AI分析对网络安全来说既是福音也是诅咒。

对去中心化的攻击

2026年7月6日,BonkDAO遭遇了去中心化治理被接管的事件。大约4.43万亿枚BONK代币从金库中被盗。攻击者没有破解代码——他利用了DAO架构的根本弱点和社区的被动性。

这个方案既精巧又因其简单而令人恐惧。黑客以一项常规倡议Bonk Improvement Proposal #76为幌子(该提案旨在奖励投票参与者),添加了一个恶意函数,将金库资金转移到他的地址。为了达到法定人数,他在中心化交易所花费了约440万美元,买下了BONK总发行量的1%。在投票率极低的情况下,这足以控制近100%的选票。六天后,该提案自动执行。

这一事件暴露了DAO治理系统的关键漏洞:缺乏决策执行的延迟机制、对于处置巨额资金而言法定人数门槛过低,以及团队缺乏紧急否决权。

这并非首次此类事件。一年前,Compound协议的DAO也遭遇了类似的尝试。2024年7月,攻击者试图通过恶意提案提取499,000枚COMP代币(约2410万美元)。在代币总供应量投票率通常仅为4-5%的情况下,这样的票数足以控制投票。那次攻击在提案通过后通过谈判得以化解。

低投票率和代币集中化并非对代码漏洞的利用,而是Web3去中心化机制的问题。早在2026年初,Vitalik Buterin就呼吁加密社区开发更完善的DAO形式,称基于代币的主导治理模式效率低下且易被接管。

审计不是万能的?

根据SlowMist的数据,2025年Web3事件数量几乎减半——从上一年的410起降至约200起。然而,总损失从2024年的20亿美元增加到2025年的29亿美元。Chainalysis的专家估计损失更高,达34亿美元,并指出三起案件占所有损失的69%。

Kerberus分析师的统计数据颇具说明性:2025年被黑客攻击的智能合约中,90%都成功通过了审计。大多数成功的攻击并不需要寻找复杂的零日漏洞——攻击者使用的是早已为人所知的方法:

  • 重入错误(reentrancy);
  • 访问控制错误;
  • 预言机操纵;
  • 协议业务逻辑中的逻辑错误。

跨链桥尤其脆弱。根据Phemex截至2026年4月的数据,自2022年以来,跨链桥累计损失超过28亿美元——约占Web3所有被盗资金的40%。跨链消息传递的复杂性创造了广泛的攻击面,很难全面评估。

2026年展示了几起具有代表性的案例:从Truebit因整数溢出被黑客盗走2640万美元,到IoTeX遭遇攻击、验证者私钥被控制,再到年度最大的DeFi漏洞利用——从LayerZero上的Kelp跨链桥中提取了2.92亿美元。

提示词取代审计员

正当专家们研究重复出现的模式时,他们遇到了一个视此类分析为常规任务的对手。2025年12月1日,Anthropic宣布使用AI模型来寻找智能合约中的漏洞。在由405个真实被黑客攻击的合约组成的SCONE-bench基准测试模拟中,神经网络成功攻击了其中207个,总共提取了5.501亿美元。

黑客攻击的门槛下降的速度明显快于防御质量的提升。几年前,寻找可利用的漏洞还需要经验丰富的Solidity专家。现在,对于相当一部分典型攻击来说,任务可能简化为提出正确的请求。

密钥比合约更重要

没有任何智能合约审计能够阻止过去两年最大的盗窃案。根据Chainalysis 2024年的数据,私钥被盗约占被盗资金的40%——超过任何其他攻击向量。

2025年2月21日Bybit被黑客攻击的事件颇具代表性,该交易所损失了14.6亿美元的ETH。攻击者干预了资金从冷钱包转移到热钱包的过程:在Safe界面中,签名者看到了被替换的数据,并批准了一笔表面上正确的交易。2026年6月,Humanity Protocol也遭遇了类似的情况:黑客通过开发者受感染电脑上的备份获得了密钥访问权限。

什么才是有效的?

当被攻击的不是代码而是决策过程时,仅靠审计是不够的。行业正在改变存储和确认操作的方式:MPC钱包、具有社交恢复功能的账户抽象、passkey认证和硬件存储。

防护正逐渐从一次性检查转向实时动态威胁监控。项目正在部署Forta Network和Hypernative等自动化系统,在交易被纳入区块之前监控内存池中的异常活动。预防性响应模式已经证明了其有效性:2025年9月2日,Chainalysis的Hexagate系统提前18小时检测到对Venus Protocol的攻击准备,并在最终交易前20分钟自动暂停了该协议。

Web3架构的设计目标是完全消除对人的信任,将控制权交给数学。黑客攻击的统计数据显示了相反的效果。如果开发者点击了钓鱼链接,或者去中心化社区在DAO被接管时沉睡,那么编写完美的代码也无济于事。

我的结论:区块链经济的主要系统性漏洞不在于算法,而在于连接两端的人。在我们承认这一事实并开始考虑到人的弱点(而非无视它)来设计系统之前,任何技术创新都只是下一次重大黑客攻击的暂时延缓。