加密新闻

15.08.2026
05:12

人为因素是加密行业的主要脆弱点:治理攻击剖析与新威胁

img-ea2f0de4b4a109c6-2367959335714294

2026年7月对于去中心化金融的安全而言具有里程碑意义。BonkDAO——Solana上热门模因币的管理结构——其代码运行完美无瑕,但这并未阻止攻击者从金库中盗走约2000万美元。没有常见的黑客攻击:投票过程完全合法,攻击是在“规则框架内”进行的。

这一事件只是冰山一角。行业正面临新的现实:治理攻击成为常态,人为因素成为黑客的主要目标。与此同时,能够分析旧智能合约的人工智能正变成攻击者的万能钥匙,同时也给网络安全带来严重挑战。

对去中心化的攻击

2026年7月6日,BonkDAO遭受治理接管攻击,约4.43万亿枚BONK代币被盗。攻击者利用了DAO架构的根本性弱点和社区的被动性,执行了一笔在代码层面完全合法的交易。

该方案简单而高效。黑客伪装成常规提案Bonk Improvement Proposal #76(该提案本意是奖励投票参与者),植入了一个恶意函数,将资金转移到自己的地址。为了达到法定人数,他在中心化交易所花费约440万美元,购入了BONK总发行量的1%。在投票率极低的情况下,这足以控制近100%的投票权。六天后,该提案自动执行。

这次攻击暴露了治理系统的关键缺陷:缺乏执行决策的时间延迟、对动用大额资金所需的法定人数门槛过低,以及团队缺乏紧急否决权。攻击者只是仔细阅读了组织的章程,找到了薄弱环节。

这并非孤例。一年前,Compound协议的DAO也遭遇了类似的尝试。2024年7月,攻击者试图通过恶意提案盗走499,000枚COMP代币(约2410万美元)。在通常4-5%的投票率下,这一票数足以控制投票结果。那次攻击最终通过谈判在提案通过后得以化解。

问题不在于代码错误,而在于去中心化机制本身。低投票率和代币集中是Web3治理模型的根本性缺陷。难怪早在2026年初,以太坊联合创始人Vitalik Buterin就呼吁开发更完善的DAO形式,称主流模式“低效且脆弱”,容易被接管,且无法缓解人类政治中的缺陷。

审计并非安全的保证

当DAO治理中无需一行漏洞代码就能找到突破口时,代码方面的情况则有所不同。根据Kerberus分析师的数据,2025年被黑客攻击的智能合约中,90%都成功通过了审计。大多数攻击并不需要复杂的零日漏洞——利用的都是早已为人所知的方法:

  • 重入错误(reentrancy);
  • 访问控制错误;
  • 预言机操纵;
  • 协议业务逻辑中的逻辑错误。

跨链桥尤其脆弱。根据Phemex截至2026年4月的数据,自2022年以来,跨链桥损失超过28亿美元——约占Web3被盗资金总额的40%。跨链消息传递的复杂性创造了广泛的攻击面,难以全面评估。

2026年提供了几个典型例子:Truebit因整数溢出被黑损失2640万美元;IoTeX桥遭遇攻击,验证者私钥被控制;年度最大漏洞利用事件——对流动性再质押协议Kelp的攻击,约116,500枚rsETH(价值2.92亿美元)从LayerZero桥被转出。所有这些都发生在持有CertiK和Code4rena认证徽章的情况下。

提示词取代审计员

当专家们还在研究重复出现的模式时,一个对此类分析视为常规任务的对手出现了。2025年12月1日,Anthropic宣布使用AI模型来寻找智能合约中的漏洞。在由405个真实被黑合约组成的SCONE-bench基准测试模拟中,神经网络成功攻击了其中207个,盗取了5.501亿美元。在对2025年3月后被黑的34个合约进行测试时,结果同样令人印象深刻。

这在实践中已经发生。Chainalysis的专家记录到多个几乎相同的对不同合约同时发起的攻击尝试,这表明漏洞利用正在被自动化批量扫描。黑客攻击的门槛下降速度超过了防御质量的提升速度。对于相当一部分典型攻击,现在只需提出正确的提示词即可。

密钥比合约更重要

任何审计都无法阻止过去两年最大的盗窃案。根据Chainalysis 2024年的数据,私钥被盗约占被盗资金的40%。攻击越来越多地针对区块链周围的基础设施,而非区块链本身。

2025年2月21日的Bybit被黑事件极具代表性,该交易所损失了14.6亿美元的ETH。攻击者干预了资金转移过程:在Safe界面中,签名者看到了被篡改的数据,批准了一笔表面上正确的交易,从而将钱包控制权移交给了攻击者。2026年6月,Humanity Protocol遭遇类似攻击,因开发者受感染电脑上的备份导致密钥泄露,损失3100万美元。

什么才是有效的?

当被攻击的不是代码而是决策过程时,仅靠审计是不够的。行业正在改变存储和确认交易的方式:

  • MPC钱包,消除单点故障;
  • 带社交恢复的账户抽象;
  • 用于防钓鱼的passkey认证;
  • 硬件和冷钱包取代软件解决方案。

防护正从一次性检查转向实时动态监控。Forta Network和Hypernative等系统在交易进入区块之前就监控内存池中的异常活动。预防性响应模式已证明其有效性:2025年9月2日,Chainalysis的Hexagate系统提前18小时检测到针对Venus协议的攻击准备,并在最终交易前20分钟自动将其暂停。

Web3架构的设计初衷是消除对人的信任,将治理交给数学。但黑客攻击的统计数据显示了相反的效果。如果开发者点击了钓鱼链接,或者社区在DAO被接管时沉睡,那么完美编写的代码也无能为力。看来,区块链经济的主要系统性漏洞不在于算法,而在于线路两端仍然是人。

我的结论:行业正从“代码绝对安全”的范式转向“风险管理”模式,人为因素和响应速度变得至关重要。对监控和自动化防御的投资现在与智能合约审计同等重要。