加密新闻

15.08.2026
05:51

人为因素是加密行业的主要弱点:治理与代码攻击剖析

img-ea2f0de4b4a109c6-2367959335714294

2026年7月将被加密社区铭记,不是因为比特币的行情,而是一起悖论式事件:BonkDAO——Solana上模因币的管理结构——的代码完美运行。然而,该组织的金库中却蒸发了约2000万美元。没有传统意义上的黑客攻击:投票过程合法合规,但结果却是灾难性的。

这一案例鲜明地说明了针对治理机制的攻击如何成为新常态。攻击者越来越多地利用的不是代码中的错误,而是人性的惰性和去中心化流程的缺陷。值得注意的是,即使是针对过时智能合约的AI分析也变成了一把双刃剑:它既帮助防御者,也帮助攻击者。

治理接管:合法盗窃

2026年7月6日,BonkDAO遭受了针对治理系统的攻击。攻击者利用DAO架构的根本性弱点,窃取了约4.43万亿枚BONK代币。黑客以一项名为“Bonk改进提案#76”的常规提案为幌子,承诺向投票参与者发放奖励,实则植入了恶意提款功能。

为了达到法定投票人数,他在中心化交易所花费了约440万美元,购入了BONK总发行量的1%。在投票率极低的情况下,这足以控制近100%的选票。六天后,交易自动执行。关键漏洞显而易见:缺乏决策执行的时间延迟、投票门槛过低以及团队没有否决权。

这并非孤例。一年前,Compound协议的DAO也遭遇了类似尝试。2024年7月,攻击者试图通过恶意提案提取499,000枚COMP代币(约2410万美元)。在通常4-5%的投票率下,这样的票数足以完全控制投票结果。那次攻击最终被化解,但只是在提案通过后通过谈判才得以实现。正如我多次指出的,问题不在于代码,而在于代币投票模式本身,这种模式助长了冷漠和权力集中。

审计并非万能药

当DAO在寻找无需一行漏洞代码的漏洞时,代码方面的情况则有所不同。根据我的数据,2025年被黑客攻击的智能合约中有90%都成功通过了审计。攻击者并不使用复杂的零日漏洞,而是采用早已为人熟知的方法:重入错误、访问控制问题、预言机操纵以及业务逻辑中的逻辑错误。

跨链桥尤其脆弱。自2022年以来,它们已损失超过28亿美元,约占Web3所有被盗资金的40%。跨网络消息的复杂性创造了巨大的攻击面。2026年的案例颇具说明性:Truebit因整数溢出被窃取2640万美元,IoTeX桥因验证者私钥泄露遭受攻击,以及年度最大漏洞利用——从Kelp协议中提取了2.92亿美元。

AI作为黑客工具

新一轮威胁与人工智能相关。2025年12月,Anthropic宣布其AI模型成功攻击了405个实际被黑客入侵的智能合约中的207个,提取了虚拟的5.501亿美元。这证实了我的担忧:黑客攻击的门槛正在迅速降低。过去需要经验丰富的Solidity开发者才能完成的事情,现在只需编写正确的提示词即可。

密钥——首要目标

然而,任何审计都无法阻止近年来最大的盗窃案。根据Chainalysis的数据,私钥被盗是约40%所有被盗资金的原因。2025年2月Bybit被窃取14.6亿美元就是最鲜明的例子。攻击者篡改了Safe界面中的数据,签名者批准了一笔将钱包控制权移交的交易。同样,2026年6月,Humanity Protocol因开发者电脑上的恶意软件损失了3100万美元。

防护正从一次性检查转向动态监控。Forta Network和Hypernative等系统在交易进入区块之前监控内存池中的异常情况。该模式已经奏效:2025年9月,对Venus Protocol的攻击在最终交易前20分钟被成功阻止。

Web3架构的初衷是消除对人的信任,但统计数据却恰恰相反。如果开发者点击了钓鱼链接,而社区在DAO被接管时沉睡,那么完美的代码也无济于事。区块链经济的主要系统性漏洞不在于算法,而在于线路两端的人。正因如此,我预测下一波重大黑客攻击将不再与密码学相关,而是与社会工程学相关。