人为因素是加密行业的主要弱点:解析针对DAO和智能合约的攻击

2026年7月发生了一起令人费解的事件:BonkDAO——Solana上模因币的管理结构——代码运行完美,但金库却损失了约2000万美元。没有传统意义上的黑客攻击:投票过程合法,攻击者严格在规则范围内行事。这不是异常现象,而是一个令人担忧的趋势,正在重新定义Web3中的网络威胁格局。
攻击去中心化成为新常态
2026年7月6日,BonkDAO遭遇治理接管,约4.43万亿枚BONK代币被盗。手法简单得令人痛心:黑客伪装成关于参与者奖励的常规提案Bonk Improvement Proposal #76,植入了恶意转账功能。通过在中心化交易所花费440万美元购买1%的发行量,他在极低投票率下控制了近100%的投票权。六天后,提案自动执行。
系统的主要缺陷——缺乏执行决策的时间延迟、低门槛的法定人数要求以及团队缺乏否决权——使攻击不可避免。这不是孤立事件:一年前,Compound协议的DAO也遭遇了类似尝试,攻击者试图提取499,000枚COMP代币,价值2410万美元。那次攻击通过谈判得以化解,但也是在提案通过之后。
低投票率和代币集中不是代码中的漏洞,而是治理代币经济学的根本缺陷。以太坊联合创始人Vitalik Buterin早在2026年初就批评了基于代币的主导治理模式,称其“薄弱”且“易被捕获”。看来,他的担忧正在实践中得到验证。
审计并非万能药
当一些人在寻找治理漏洞时,另一些人则面临技术问题。据分析师称,2025年被攻击的智能合约中有90%成功通过了审计。攻击者并不发明新东西:他们利用经典错误——重入攻击、访问控制问题、预言机操纵以及业务逻辑中的逻辑漏洞。
跨链桥尤其脆弱:自2022年以来,它们损失超过28亿美元,约占Web3中被盗资金总额的40%。跨网络消息的复杂性创造了巨大的攻击面,难以全面评估。2026年的典型例子:Truebit因整数溢出被攻击损失2640万美元,IoTeX桥验证器遭攻击损失440万美元,以及通过单个LayerZero验证器造成的Kelp创纪录的2.92亿美元漏洞。
人工智能成为新威胁
人工智能的发展使情况更加恶化。2025年12月,Anthropic宣布创建SCONE-bench基准测试,包含405个真实被攻击的合约。神经网络成功攻击了其中207个,在模拟中提取了5.501亿美元。这不再是理论:Chainalysis记录了数十个合约的多次同步攻击尝试,表明漏洞的自动化枚举正在发生。黑客攻击的入门门槛下降的速度快于防御质量提升的速度。
密钥比代码更重要
然而,没有任何审计能阻止近年来最大的盗窃案。私钥被盗成为2024年约40%被盗资金的原因。2025年2月Bybit被攻击损失14.6亿美元是一个鲜明的例子:攻击者替换了Safe界面中的数据,签署者批准了表面正确的交易。2026年6月,Humanity Protocol也遭遇了类似命运,密钥从开发者受感染的计算机中被盗。
什么有效?
行业被迫适应。一次性审计正在被动态实时监控系统所取代,如Forta Network和Hypernative。预防性模式已证明其有效性:2025年9月,Chainalysis的Hexagate系统在最终交易前18小时检测到对Venus协议的攻击准备,并在20分钟前自动将其暂停。
Web3的架构旨在消除对人的信任,但统计数据却显示相反的情况。如果开发者点击了钓鱼链接,而社区在DAO被接管时沉睡,完美的代码也无济于事。区块链经济的主要系统性漏洞不在于算法,而在于仍然处于连接两端的人。
我的评论:行业正在经历从对“代码即法律”的天真信仰向认识到安全是一个综合过程的痛苦转变,这个过程包括治理、监控和人为因素。不吸取这一教训的项目注定会成为黑客报告中的下一个统计数据。