加密新闻

15.08.2026
07:11

人为因素:为什么到2026年,代码不再是黑客的主要目标

img-ea2f0de4b4a109c6-2367959335714294

2026年7月成为行业的标志性时刻:Solana上模因币的管理机构BonkDAO的代码完美运行,但这并未阻止攻击者从金库中盗走约2000万美元。从经典意义上讲,这并非黑客攻击——投票过程完全合法,但结果却是灾难性的。这不仅仅是一次事件,而是整个去中心化金融生态系统深层病症的征兆。

治理攻击:当代码无法拯救一切

2026年7月6日,BonkDAO遭遇治理接管。黑客伪装成关于参与者奖励的常规提案Bonk Improvement Proposal #76,植入了一个恶意函数,将资金转移到自己的地址。为了达到法定人数,他花费约440万美元,在中心化交易所购买了BONK发行量的1%。在低投票率的情况下,这足以控制近100%的投票权。六天后,该提案自动执行。

关键问题在于缺乏执行决策的时间延迟机制,以及法定人数门槛过低。这并非首例:一年前,Compound曾遭遇类似尝试,但成功化解。低投票率和代币集中并非代码错误,而是Web3治理代币经济学的根本缺陷。Vitalik Buterin早在2026年初就警告称,主流的DAO模式“完全未能实现缓解人类政治缺陷的目标”。

审计并非万能药

当DAO饱受治理漏洞困扰时,代码层面的情况也不容乐观。根据Kerberus分析师的数据,2025年被黑客攻击的智能合约中有90%成功通过了审计。攻击者使用早已为人熟知的方法:重入错误、访问控制问题、预言机操纵和业务逻辑错误。跨链桥尤其脆弱,自2022年以来已损失超过28亿美元——约占Web3中被盗资金总额的40%。

2026年提供了具有代表性的案例:从Truebit的整数溢出(2640万美元)到通过验证者私钥被攻破的IoTeX(440万美元),再到年度最大漏洞事件Kelp的2.92亿美元。CertiK和Code4rena的徽章未能保护资产。

人工智能成为新威胁

情况因AI的到来而进一步恶化。2025年12月,Anthropic宣布其模型成功攻击了405个真实被黑合约中的207个,提取了虚拟的5.501亿美元。黑客攻击的门槛正在迅速降低:如今,攻击典型漏洞只需向神经网络正确表述请求,而无需成为经验丰富的Solidity开发者。

密钥比合约更重要

然而,攻击的主要方向并非代码,而是人。根据Chainalysis的数据,私钥被盗约占所有被盗资金的40%。2025年2月Bybit被黑损失14.6亿美元,以及2026年6月对Humanity Protocol的攻击(3100万美元),都是工作软件被入侵和人为疏忽的鲜明例证。

什么才是有效的?

行业正将焦点从一次性审计转向动态监控。MPC钱包、具有社交恢复功能的账户抽象、passkey认证和硬件存储正在被引入。Forta Network和Hypernative等系统在交易进入区块之前监控内存池中的异常。2025年9月Venus Protocol的例子展示了有效性:攻击在最终交易前20分钟被阻止。

我的评论:行业终于意识到,完美编写的代码在面对社会工程学和社区冷漠时无能为力。我们正在走向一种模式,其中安全不是静态审计,而是一个持续监控和适应的过程。问题只在于,我们能否在AI攻击变得完全自动化和大规模化之前完成转型。