加密新闻

15.08.2026
07:31

人为因素是加密行业的主要弱点:解析针对管理和代码的攻击

img-ea2f0de4b4a109c6-2367959335714294

2026年7月。BonkDAO——Solana上模因币的管理结构——的代码运行完美,没有出现任何故障。然而,该组织的金库中却消失了约2000万美元。从经典意义上讲,这并非黑客攻击:投票过程合法,从代码角度看交易无可挑剔。这是攻击治理机制成为常态的鲜明例子,而薄弱环节是人,而非算法。

对去中心化的攻击

2026年7月6日,BonkDAO遭遇治理接管,约4.43万亿枚BONK代币被盗。攻击者并未使用复杂的漏洞利用手段。他仔细研究了组织章程,发现了其中的根本性缺陷,并利用了社区的消极参与。

方案很简单:以Bonk改进提案#76(关于奖励投票参与者)这一常规提案为幌子,黑客植入了一个恶意函数,将资金转移到自己的地址。为达到法定人数,他在中心化交易所花费了约440万美元,购入了BONK总发行量的1%。在投票率极低的情况下,这足以控制近100%的投票权。六天后,该提案被自动执行。

这一事件暴露了DAO架构中的关键缺陷:缺乏时间延迟机制、动用大额资金所需的法定人数门槛过低,以及团队缺乏紧急否决权。这并非孤例。一年前,Compound协议DAO也遭遇了类似尝试,攻击者试图提取499,000枚COMP代币(约2410万美元)。那次攻击最终通过谈判在提案通过后得以化解。

问题不在于代码错误,而在于Web3中去中心化机制本身。低投票率和代币集中是系统性漏洞。早在2026年初,以太坊联合创始人Vitalik Buterin就批评了基于代币的主导治理模式,称其薄弱、易被接管,且无法缓解人类政治中的缺陷。

审计并非安全保证

当DAO治理中寻找漏洞时,代码中则存在另一类问题。根据Kerberus分析师的数据,2025年被黑客攻击的智能合约中有90%曾成功通过审计。大多数攻击并不需要寻找复杂的零日漏洞。攻击者使用了早已为人熟知的方法:重入错误、访问控制错误、预言机操纵以及业务逻辑中的逻辑错误。

跨链桥的问题尤为突出。自2022年以来,跨链桥已损失超过28亿美元,约占Web3所有被盗资金的40%。此类系统的复杂性造成了广泛的攻击面。2026年的典型案例包括:

  1. Truebit(1月8日):因五年前部署的旧合约中整数类型溢出而损失2640万美元。这是一个经典的逻辑错误,本可在重复审计中被发现。
  2. IoTeX(2月21日):攻击者获得了桥验证器私钥的控制权,将合约更新为恶意版本,并铸造了超过1.11亿枚代币,提取了440万美元。
  3. Kelp(4月18日):年度最大的DeFi漏洞利用事件——从LayerZero桥中提取了约116,500枚rsETH,价值2.92亿美元。原因是跨链消息仅由单一验证器配置以及针对RPC基础设施的攻击。

CertiK和Code4rena的徽章并未保护资产。行业需要新的防御机制。

人工智能作为新的威胁向量

一个将漏洞分析视为日常任务的新对手正在出现。2025年12月,Anthropic宣布使用AI模型寻找智能合约中的漏洞。在SCONE-bench基准测试(405个真实被攻击合约)的模拟中,神经网络成功攻击了其中207个,提取了5.501亿美元。这意味着黑客攻击的准入门槛急剧降低。Chainalysis已经记录到多个几乎相同的合约攻击尝试同时发生,这表明漏洞扫描已实现自动化。

密钥比合约更重要

没有任何审计能够阻止近年来最大的盗窃事件。根据Chainalysis 2024年的数据,私钥被盗约占被盗资金的40%。2025年2月Bybit被攻击(14.6亿美元ETH)就是一个典型例子。攻击者篡改了Safe界面中的数据,签名者批准了一笔表面正确的交易,从而将钱包控制权交出。类似地,2026年6月,Humanity Protocol也遭受损失,因开发者电脑感染恶意软件导致密钥泄露,损失3100万美元。

什么才是有效的?

当被攻击的不是代码而是决策过程时,仅靠审计是不够的。行业正在转向动态防御:

  • MPC钱包——将密钥分割成多个部分,消除单点故障。
  • 账户抽象,支持社交恢复访问。
  • Passkey认证,防范钓鱼攻击。
  • 硬件钱包,替代工作电脑上的软件解决方案。

关键趋势是实时监控。Forta Network和Hypernative等系统在交易进入区块之前就监控内存池中的异常活动。Venus Protocol的例子证明了有效性:Hexagate系统在攻击前18小时检测到可疑活动,并自动暂停协议,保住了资金。

Web3架构的初衷是排除对人的信任,将治理交给数学。但统计数据表明恰恰相反:如果开发者点击了钓鱼链接,而社区在DAO被接管时沉睡,完美的代码也无济于事。

我的结论是:我们正在见证根本性的转变。行业正从“通过审计实现安全”的范式转向“通过监控和对人为因素的韧性实现安全”的范式。那些不适应的参与者,可能成为下一个统计数据。