加密新闻

15.08.2026
02:29

人为因素成为主要攻击载体:为何代码不再是加密行业的最薄弱环节

img-ea2f0de4b4a109c6-2367959335714294

2026年7月将被铭记为去中心化治理出现无法用算法预见的裂痕的时刻。BonkDAO——Solana上模因币的治理结构——的代码运行完美,没有出现任何错误。然而,金库却损失了约2000万美元。没有传统意义上的黑客攻击:投票过程合法,交易经过网络验证。这是一次对决策过程的纯粹、有条不紊的接管。

对信任的攻击:BonkDAO的教训

7月6日,攻击者利用了DAO架构的根本弱点和社区的冷漠。在关于参与者奖励的例行改进(BIP #76)的幌子下,提案中嵌入了一个恶意的资金转移功能。为了达到法定人数,黑客花费了约440万美元,在中心化交易所购买了BONK发行量的1%。在低参与率的情况下,这足以控制近100%的投票。六天后,该提案自动执行。

这一事件暴露了安全机制中的关键真空:缺乏决策执行的时间延迟,处理巨额资金的法定人数门槛过低,以及团队缺乏紧急否决权。攻击者只是比所有人都更仔细地阅读了组织章程。

这不是孤立事件。一年前,针对Compound协议DAO的类似尝试也曾发生。当时,攻击者试图提取499,000个COMP代币(约2410万美元),只有在提案通过后的紧急谈判才得以击退攻击。这是一个系统性问题:低参与率和代币集中不是代码中的漏洞,而是Web3治理概念本身的缺陷。Vitalik Buterin在2026年初关于代币投票效率低下的批评被证明是有先见之明的。

审计如同虚设:数据无情

当DAO遭受“社会工程”攻击时,经典的代码黑客攻击呈现出另一种同样令人担忧的趋势。根据我掌握的分析报告数据,2025年Web3事件数量减少了一半(降至约200起),但总损失却增至29亿美元。同时,根据Chainalysis的数据,损失可能高达34亿美元。关键结论是:2025年90%被黑客攻击的智能合约都成功通过了审计。攻击者不再寻找复杂的零日漏洞,而是利用经典错误:重入攻击、访问控制问题、预言机操纵和业务逻辑错误。

跨链桥尤其脆弱。自2022年以来,它们损失超过28亿美元——约占行业所有被盗资金的40%。跨网络通信的复杂性创造了一个在物理上难以全面评估的攻击面。2026年的典型例子:Truebit因旧合约中的整数溢出漏洞被黑客盗取2640万美元,IoTeX桥验证器遭攻击导致440万美元被提取,当然还有年度最大漏洞利用——对Kelp的攻击,从LayerZero桥中提取了约116,500个rsETH,价值2.92亿美元。

人工智能作为新威胁与防御范式的转变

行业将面临新的挑战:人工智能。2025年12月,Anthropic证明AI模型能够发现智能合约中的漏洞。在针对真实被黑客攻击合约(SCONE-bench)的模拟中,神经网络成功攻击了405个合约中的207个,“提取”了5.501亿美元。这意味着黑客攻击的准入门槛正在迅速降低。目前,Chainalysis已经记录到多个合约同时遭到同步攻击尝试,这表明漏洞利用是自动化的批量操作,而非黑客的手工作业。

密钥比合约更重要

然而,没有任何审计能够阻止近年来最大的盗窃案。根据Chainalysis 2024年的数据,私钥被盗占所有被盗资金的约40%。2025年2月Bybit被黑客盗取14.6亿美元是最鲜明的例子。攻击者在Safe界面中替换了数据,签名者批准了表面上正确的交易。同样,2026年6月,Humanity Protocol因开发者受感染电脑上的密钥被盗而损失3100万美元。

什么才是真正有效的?

防御正从一次性检查转向动态监控。行业正在采用MPC钱包、具有社交恢复功能的账户抽象、passkey认证和硬件存储。像Forta Network或Chainalysis的Hexagate这样的自动化系统已经证明了其有效性,在2025年9月Venus Protocol被黑客攻击的最终交易前20分钟阻止了攻击。

Web3被设计为一个排除对人的信任的系统。但数据表明恰恰相反:如果开发者点击了钓鱼链接,而社区在DAO被接管时沉睡,完美的代码也无济于事。看来,区块链经济的主要系统性漏洞不在于算法,而在于线路两端的人。而在这一公理被认真接受之前,任何技术创新都只是深深伤口上的临时创可贴。