人为因素:密码行业的主要漏洞,无法用代码修复

当行业仍在寻找完美代码时,现实却展示了一个悖论:近年来最具破坏性的攻击不需要一行漏洞利用代码。2026年7月对BonkDAO的治理攻击,从金库中窃取了2000万美元,正是这一论点的完美例证。从技术角度看,投票完全合法,而攻击者严格遵循了组织的章程行事。
对去中心化的攻击
对BonkDAO的攻击方案因其简单而令人恐惧。黑客伪装成常规的协议改进提案,植入了一个恶意函数,为了达到法定人数,在中心化交易所花费了440万美元,仅购买了BONK总发行量的1%。在极低的投票率下,这足以控制近100%的投票权。六天后,交易自动执行,2000万美元消失无踪。
这并非孤例。一年前,有人对Compound协议的DAO发起了类似尝试,但那次攻击被成功击退。问题具有系统性:缺乏时间延迟机制、法定人数门槛过低以及社区的不作为,使得代币导向的治理成为唾手可得的目标。正因如此,Vitalik Buterin早在2026年初就呼吁彻底重新审视DAO的概念,称主导模式“薄弱且易被捕获”。
代码无法拯救
对2025年事件的分析显示了一个令人担忧的趋势:90%被攻破的智能合约都成功通过了审计。攻击者不再寻找复杂的零日漏洞——他们利用的是经典错误:重入攻击、访问控制问题、预言机操纵以及扫描器无法检测到的逻辑漏洞。
跨链桥尤其脆弱,自2022年以来已损失超过28亿美元——约占Web3中被盗资金总额的40%。2026年Truebit、IoTeX和Kelp的案例证实:这类系统的复杂性创造了一个无法完全评估的攻击面。
人工智能——新的威胁
情况因人工智能的到来而进一步恶化。Anthropic在SCONE-bench基准测试上的测试显示:神经网络能够成功攻击405个真实被攻破合约中的207个,在模拟中提取了5.5亿美元。Chainalysis已经记录到对数十个合约的多次同步攻击尝试——这是人类无法实现的自动化暴力破解。
密钥比代码更重要
但即使是人工智能也不是主要威胁。私钥被盗是40%被盗资金的起因,比任何其他攻击向量都多。2025年2月Bybit被窃取14.6亿美元的事件以及2026年6月对Humanity Protocol的攻击,都是工作设备被入侵或界面数据被篡改如何使所有技术保障化为乌有的鲜明例子。
什么有效?
行业正逐渐从一次性审计转向实时动态监控。像Forta Network和Hypernative这样的系统在交易被纳入区块之前就监控内存池中的异常。2025年9月Venus Protocol的案例展示了其有效性:攻击在最终交易前20分钟被阻止。
Web3架构的创建是为了排除对人的信任,但统计数据是无情的:主要漏洞在于人。如果开发者点击了钓鱼链接,而社区在DAO被捕获时沉睡,那么完美编写的代码也无能为力。也许,是时候承认:“bug”不是代码中的错误,而是人性本身,这是任何更新都无法修复的。