人为因素作为主要漏洞:为什么代码不再是关键

2026年7月,BonkDAO——Solana上模因币的管理组织——的代码运行得完美无瑕。尽管如此,仍有约2000万美元被从金库中取出。从经典意义上讲,这并非黑客攻击:投票在协议层面是合法进行的。
我将这一事件视为一个标志性信号:行业正从技术漏洞利用的时代,转向利用人性弱点和管理缺陷的时代。这是一个根本性的转变,要求我们重新审视整个安全范式。
对去中心化的攻击
2026年7月6日,BonkDAO遭遇了去中心化治理被接管的事件。攻击者窃取了约4.43万亿枚BONK代币,利用的不是代码错误,而是DAO架构中的根本性漏洞以及社区的消极参与。
该方案极其简单而巧妙。攻击者伪装成一项常规提案——Bonk改进提案第76号(旨在奖励参与者),植入了一个将资金转移到自己地址的恶意函数。为了达到法定投票人数,他在中心化交易所花费了约440万美元,购入了BONK总发行量的1%。在投票率极低的情况下,这足以控制近100%的投票权。六天后,该提案自动执行。
这一事件暴露了关键缺陷:缺乏执行决策的时间延迟、对于管理巨额资金而言法定人数门槛过低,以及团队缺乏紧急否决权。一年前,有人曾对Compound协议的DAO发起过类似尝试,但那次攻击被成功击退。
低投票率和代币集中化并非缺陷,而是当前Web3治理模型的特点。值得注意的是,早在2026年初,Vitalik Buterin就呼吁开发更完善的DAO形式,称基于代币的主导模式“低效且脆弱”。
审计并非万能
当DAO治理中寻找漏洞时无需任何一行漏洞利用代码,而代码方面的情况则充满矛盾。Kerberus分析师的数据显示,2025年被黑客攻击的智能合约中,90%都成功通过了审计。攻击者使用的是早已为人熟知的方法:重入错误、访问控制问题、预言机操纵以及业务逻辑中的逻辑错误。
跨链桥尤其脆弱。自2022年以来,它们累计损失超过28亿美元——约占Web3所有被盗资金的40%。跨链消息的复杂性创造了巨大的攻击面,从整体上评估其风险极为困难。
2026年提供了几个具有代表性的案例:
- Truebit协议因旧合约中的整数溢出损失了2640万美元。
- 攻击者获得了IoTeX桥验证器的私钥控制权,并转出了440万美元。
- 今年最大的DeFi漏洞利用事件是对Kelp协议的攻击:从LayerZero上的桥中提取了约2.92亿美元。
提示词取代审计员
新的对手是人工智能。2025年12月,Anthropic宣布使用AI模型来寻找漏洞。在SCONE-bench基准测试的模拟中,神经网络成功攻击了405个真实被黑合约中的207个,提取了5.501亿美元。这降低了黑客攻击的门槛,只需提出正确的请求即可。
密钥比合约更重要
没有任何审计能够阻止近年来最大的盗窃事件。根据Chainalysis的数据,私钥被盗约占所有被盗资金的40%。具有代表性的是Bybit被黑客攻击损失14.6亿美元的事件,攻击者在Safe界面中替换了数据。Humanity Protocol也遭受了类似损失,因开发者电脑被感染而损失了3100万美元。
行业正在通过引入MPC钱包、账户抽象、passkey认证和实时动态威胁监控来应对。像Hexagate这样的系统已经证明了其有效性,成功阻止了对Venus Protocol的攻击。
Web3架构的设计初衷是消除对人的信任。但统计数据表明恰恰相反:如果开发者点击了钓鱼链接,而社区在DAO被接管时毫无作为,那么完美的代码也无济于事。区块链经济的主要系统性漏洞是人。看来,我们不得不接受这一现实。
我的结论:我们正在目睹威胁的根本性转变。抵御技术攻击的工具已经存在,但抵御人为因素需要文化和流程的改变。那些不重新审视其治理和安全模型的项目,将不得不付出以数十亿美元计的巨大代价。