人为因素是加密行业的主要薄弱环节:解析针对DAO的攻击及其他案例

2026年7月将因市场增长而被加密社区铭记,但更令人难忘的是BonkDAO的警示性事件。这个Solana生态模因币治理组织的代码运行完美,没有任何错误。然而,仍有约2000万美元从金库中被转出。这不是传统意义上的黑客攻击——从技术角度看,投票完全合法。我们正在见证一个新趋势:对治理机制的攻击正成为常态,而人为因素和社区的被动性成为攻击者的主要突破口。
对去中心化的攻击:接管BonkDAO
2026年7月6日,BonkDAO遭遇治理接管,约4.43万亿枚BONK代币被盗。攻击者并未使用复杂的漏洞利用手段。他像一位细读组织章程的读者,在其中找到了根本性的弱点。在看似常规的Bonk改进提案#76(旨在奖励参与者)的伪装下,添加了一个恶意的资金转移功能。
为达到法定投票人数,黑客花费约440万美元,在中心化交易所购买了BONK总发行量的1%。在极低的投票率下,这足以控制近100%的投票权。六天后,该提案自动执行。关键漏洞在于:缺乏执行时间延迟、动用巨额资金的法定人数门槛过低,以及团队没有否决权。
这并非孤例。一年前,Compound协议DAO也遭遇了类似的尝试。2024年7月,攻击者试图通过恶意提案转出499,000枚COMP代币(约2410万美元)。在通常4-5%的投票率下,这样的票数足以实现控制。那次攻击仅在提案通过后通过谈判才得以化解。低投票率和代币集中的问题不是代码中的缺陷,而是Web3去中心化机制的系统性缺陷。难怪早在2026年初,Vitalik Buterin就呼吁重新审视基于代币的主导治理模式,称其薄弱且易被接管。
审计并非保障:智能合约的漏洞
当DAO遭受“社会工程学”攻击时,代码方面的情况则有所不同。根据Kerberus分析师的数据,2025年被黑客攻击的智能合约中,90%曾成功通过审计。大多数攻击并不需要寻找零日漏洞。攻击者使用的是早已为人熟知的方法:重入错误、访问控制错误、预言机操纵以及协议业务逻辑中的逻辑错误。
跨链桥尤其脆弱,自2022年以来已损失超过28亿美元——约占Web3被盗资金总量的40%。这类系统的复杂性造成了广泛的攻击面。2026年提供了几个警示性案例:
- 1月8日——Truebit协议因五年前部署的旧合约中的整数溢出问题损失2640万美元。
- 2月21日——攻击者获得IoTeX桥验证器私钥的控制权,将合约更新为恶意版本并转出440万美元,同时铸造了超过1.11亿枚代币。
- 4月18日——年度最大的DeFi漏洞利用事件:由于单一验证器和针对RPC基础设施的攻击,约116,500枚rsETH(价值2.92亿美元)从LayerZero上的Kelp桥被转出。
即使拥有CertiK和Code4rena的认证徽章也无法保护资产。行业需要新的防御机制,尤其是在人工智能发展的背景下。
人工智能作为新威胁
当专家们分析重复出现的模式时,一个视这种分析为常规任务的对手出现了。2025年12月1日,Anthropic宣布使用AI模型寻找智能合约中的漏洞。在SCONE-bench基准测试(405个真实被攻击的合约)的模拟中,神经网络成功攻击了其中207个,提取了虚拟的5.501亿美元。到6月,Chainalysis专家已检测到异常活动——同时对多个不同合约发起几乎相同的攻击尝试,这表明漏洞扫描已实现自动化。黑客攻击的门槛降低的速度快于防御质量的提升。
密钥比合约更重要
没有任何审计能够阻止近年来最大的盗窃事件。根据Chainalysis 2024年的数据,私钥被盗约占被盗资金的40%。2025年2月21日的Bybit黑客事件尤为典型,该交易所损失了14.6亿美元的ETH。攻击者在Safe界面中替换了数据,签名者批准了一笔表面正常的交易。2026年6月,Humanity Protocol也遭遇了类似情况,因开发者受感染电脑上存储的密钥而损失3100万美元。
什么才是有效的?
当攻击目标不是代码而是决策过程时,需要新的工具。行业正在引入MPC钱包、带社交恢复的账户抽象、passkey认证和硬件存储。防护正从一次性检查转向实时动态监控。Forta Network和Hypernative等系统监控内存池中的异常活动。2025年9月2日Venus Protocol的案例证明了有效性:Hexagate系统在攻击前18小时检测到可疑活动,并在最终交易前20分钟自动暂停了协议,保住了资金。
Web3架构的设计初衷是排除对人的信任,将控制权交给数学。但统计数据表明恰恰相反:如果开发者点击了钓鱼链接,或者社区在DAO被接管时沉睡,完美编写的代码也无能为力。看来,区块链经济的主要系统性漏洞不是算法,而是线路两端的人。
我的结论:我们正在走向一种模式,其中安全不是一次性审计,而是一个持续的过程。然而,只要人为因素仍然是薄弱环节,任何技术解决方案都只是推迟下一次事件的发生。行业不仅需要完善代码,还需要在参与者中培养责任文化。