目前对AI驱动的DeFi黑客攻击泛滥的担忧被夸大,但不会太久

cointelegraph发布于2026-07-27更新于2026-07-27

文章摘要

2026年上半年,DeFi领域的安全事件引发了关于AI驱动黑客攻击大流行的担忧,但专家认为这种担忧目前被夸大了。尽管4月出现了一系列高调的黑客攻击,导致约6.3亿美元损失,但整体攻击频率和规模并未持续飙升。 安全专家指出,AI尚未成为导致损失的主要原因,传统因素如密钥泄露、基础设施薄弱和人为失误仍是主导。然而,AI正在改变攻击方式,它能大规模分析代码,使攻击者能更高效地发现老旧或未经验证的智能合约中的漏洞,从而将现有攻击手段规模化、自动化。 数据显示,2026年上半年最大的损失仍来自钱包入侵等传统手段。AI的作用更像是“放大器”,通过生成深度伪造、增强钓鱼攻击等方式提升犯罪效率,而非创造全新攻击模式。同时,防御方也在利用AI进行主动防护。 专家警告,尽管AI驱动的“黑客末日”尚未到来,但其能力正在快速提升。未来的风险在于,AI可能降低攻击所需的技术门槛,使攻击规模急剧扩大。当前是暴风雨前的平静,行业需为AI全面融入网络攻击做好准备。

四月份发生了一系列备受瞩目的加密货币黑客攻击事件,许多人怀疑这些攻击是使用复杂的AI工具来识别智能合约漏洞而策划的,这引发了人们对每个DeFi协议突然面临风险的担忧。

五月份,区块链安全平台OpenZeppelin的创始人曼努埃尔·阿拉奥兹在四月份因漏洞利用造成6.3亿美元的加密货币损失后,宣称"所有DeFi都不安全"。

然而,尽管整个行业都在为DeFi协议像多米诺骨牌一样被自主AI攻陷的场景做准备,但攻击流似乎减弱了。

这导致Dragonfly管理合伙人哈西布·库雷希最近宣称,对DeFi"黑客末日"的担忧是一场"虚惊"。他指出,即使算上四月的大型黑客攻击,迄今为止今年"每月被黑金额的比率"较低,而且"每年被黑金额的中位数也在下降"。

那么谁是对的呢?对AI驱动的黑客攻击泛滥的担忧是完全被夸大了,还是这只是暴风雨前的平静?

Hacken的首席进攻性安全工程师斯蒂芬·阿贾伊告诉杂志:"我认为,如果'黑客末日'的说法暗示AI已经取代密钥泄露、基础设施薄弱和人为错误成为Web3损失的主要原因,那么这种说法就被夸大了。"

但他补充说,这并不意味着这些担忧完全不合时宜。

阿贾伊澄清道:"我不会把'尚未成为主导'与'不会到来'混淆。我的观点是,我们仍处于早期阶段:炒作超前于事件数据,但能力曲线正在迅速赶上。"

AI正在改变攻击方式,即使并非其直接原因

根据CertiK的H1报告,2026年上半年,Web3协议在344起安全事件中损失了超过13亿美元。

无法确定其中有多少事件涉及AI识别或辅助的漏洞利用。CertiK的高级区块链调查员娜塔莉·纽森解释说:"要证明是否使用了AI来发现漏洞可能很困难。"

相关文章:AI驱动的黑客攻击可能扼杀DeFi——除非项目立即行动

纽森表示,与其寻找直接归因,她更关注攻击者行为变化等间接证据。她指出,被利用的旧智能合约和未经验证的合约大幅增加。

CertiK的报告发现,2026年上半年有73起代码漏洞事件在被利用前已部署至少一年。纽森说:"2025年全年这个数字是45起。"这表明AI正在帮助攻击者分析比以往实际可行的大得多的代码量。

AI似乎并没有发明全新的攻击类别,而是使得现有攻击更便宜、更快、更容易规模化。

上半年每月加密货币漏洞利用金额和事件数量的变化。来源:CertiK

纽森说:"AI系统可以帮助分析代码库,识别与已知漏洞相关的模式,标记可疑逻辑,总结复杂代码,并确定需要深入审查的优先领域。"

她说:"攻击者或防御者可以在给定时间内检查更多的合约。"这意味着旧的代码库现在可能面临风险。

真正的危险在于规模

区块链数据平台Chainalysis也认为,AI的最大影响在于其作为活动的倍增器,从而将熟悉的加密货币犯罪形式工业化。

Chainalysis英国公共部门主管苏利·哈尼夫告诉杂志:"我们2026年的加密货币犯罪报告发现,AI驱动的加密货币诈骗比传统诈骗利润高出4.5倍,每次操作提取320万美元,而传统诈骗为71.9万美元。"

"AI使诈骗者能够同时触及和操纵更多的受害者。"

危险不仅来自智能合约漏洞利用。Chainalysis发现,2025年冒充诈骗同比增长超过1,400%,犯罪分子使用了在Telegram市场上容易获得的AI生成的深度伪造和换脸软件。

他说:"我们看到AI增强了现有的套路。'诈骗即服务'生态系统现在提供模块化、现成的服务,而AI使每个模块更有效。"

相关文章:AI模型导致加密货币安全'漏洞大爆发':Immunefi CEO

Chainalysis最近发现,从未公开验证智能合约源代码的协议被窃取了3,670万美元。哈尼夫警告说,攻击者正在使用大语言模型来逆向工程原始字节码,并大规模识别漏洞。

数据:来自未验证合约的3,670万美元。来源:Chainalysis

纽森说:"AI可能对人类努力历来是瓶颈的领域产生最大影响。我们观察到AI被用来冒充客服人员、视频通话、影响者[...]最大的风险在于,攻击者不再需要技术专长或强大的语言技能。"

那么,数十亿美元的黑客攻击从何而来?

从数据来看,2026年最大的加密货币损失可能是在没有使用AI的情况下实施的。

CertiK的报告发现,钱包泄露仍然是上半年最具破坏性的攻击途径,仅33起事件就造成了超过4.44亿美元的损失。

Hacken的2026年第二季度Web3安全报告发现,第二季度被盗的所有价值中,约88%是由于密钥、签名者和运营基础设施泄露,而非智能合约漏洞,这主要是由两起与朝鲜相关的针对Drift Protocol和KelpDAO的攻击所驱动。

在被盗的763,971,791美元中,88.3%可追溯到密钥、签名者和基础设施泄露。来源:Hacken

阿贾伊指出,AI并没有取代传统的攻击方法,而是通过识别易受攻击的员工、生成令人信服的钓鱼活动、分析公共代码和加速漏洞开发来放大这些方法。然而,被泄露的治理、糟糕的操作安全性和薄弱的基础设施仍然决定着攻击是否成功。

他说:"AI是一个新的放大器,但旧的安全漏洞仍然决定了爆炸的规模。"

AI改变了战场,但没有改变根本

当然,AI也可以用作善的力量,安全行业也在防御性地部署它。哈尼夫表示,调查人员正在从被动反应转向主动预防,"现在已有工具可以在受害者损失资金之前阻止诈骗。"

纽森说:"最终,AI可能会增强攻击者和防御者的能力,优势平衡取决于哪一方能够更有效地整合和应用该技术。"

杂志文章:战略成为互联网泡沫崩溃的象征:历史会重演吗?

热门币种推荐

相关问答

Q文章标题中提到,对AI驱动的DeFi黑客攻击的担忧目前被夸大了,但什么情况可能会改变?

A文章指出,目前AI导致的DeFi“黑客末日”叙事被夸大了,因为它尚未取代密钥泄露、基础设施薄弱和人为错误成为Web3损失的主要原因。但多位安全专家强调,这并不意味着威胁不会到来。他们认为,AI攻击的能力曲线正在快速追赶,当前可能只是风暴前的平静。AI将降低攻击成本、提高攻击速度和规模,未来可能主导攻击模式。

Q根据CertiK的数据,2026年上半年Web3安全事件造成多大损失?其中AI在其中扮演了怎样的角色?

A根据CertiK的H1报告,2026年上半年Web3协议在344起安全事件中损失了超过13亿美元。直接证明哪些事件涉及AI识别或协助的攻击很困难,但有间接证据表明AI的影响。例如,被利用前已部署至少一年的代码漏洞事件在2026年上半年达到73起,远高于2025年全年的45起,这表明AI可能正在帮助攻击者分析比以往规模大得多的代码库。

QChainalysis报告显示,AI在加密犯罪中主要起到了什么作用?

AChainalysis的报告发现,AI在加密犯罪中主要扮演了“乘数”或“放大器”的角色,使传统犯罪形式工业化、规模化。具体表现为:AI驱动的加密诈骗比传统诈骗利润高4.5倍,平均每次操作获利320万美元。此外,AI被用于生成深度伪造和换脸软件,导致2025年冒充诈骗同比激增超过1400%。AI还帮助攻击者大规模反向工程未经验证的智能合约字节码以寻找漏洞。

Q文章提到,2026年最大的加密货币损失事件可能并非由AI直接导致。这些损失主要来自哪种攻击类型?

A是的,最大的损失可能并非直接由AI导致。CertiK的报告发现,钱包泄露是2026年上半年损失最严重的攻击媒介,仅33起事件就造成了超过4.44亿美元的损失。Hacken的Q2报告进一步指出,在第二季度被盗的总价值中,约88%是由于密钥、签名者或运营基础设施泄露造成的,而非智能合约漏洞,这主要由两起与朝鲜相关的攻击(针对Drift Protocol和KelpDAO)所驱动。

Q在应对AI带来的安全挑战时,防御方可以如何利用AI?

A防御方同样可以积极利用AI技术。Chainalysis的专家指出,调查人员正从被动应对转向主动预防,现有的工具可以在受害者损失资金之前阻止诈骗。安全专家认为,AI将同时增强攻击者和防御者的能力。最终的胜负平衡将取决于哪一方能更有效、更快速地整合并实际应用这项技术。因此,AI正在改变安全攻防的战场,但安全的基础原则(如保护密钥、强化基础设施)仍然至关重要。

你可能也喜欢

如何让自己变得让人工智能永远也无法取代

面对人工智能的冲击,许多人担心工作被取代。然而,真正的威胁在于个人对他人和系统的依赖,以及由此产生的“薪资奴役”——即为生存而从事无意义、枯燥的工作。摆脱这种困境的关键,不是抵制技术,而是成为拥有高自主性的“不可受雇”个体。 文章提出了成功抵御AI替代的五个核心要素:自主性(主动行动的能力)、品味(判断事物价值的经验)、说服力(让他人关注你工作的能力)、毅力(坚持并从错误中学习)和迭代(根据反馈持续改进)。这些能力无法仅通过理论学习获得,必须通过实践来培养。 要启动转变,首先要彻底改变环境,重塑身份认同。其次,应选择一个能获得真实、快速反馈的实践领域,例如创业。在众多技能中,内容创作(媒体)比编写代码更具优势,因为其价值是主观的,需要独特的审美和判断力,这正是AI目前难以完全复制的。 具体行动上,可以从三个步骤开始: 1. **挖掘原始素材**:反思自己长期痴迷的知识领域、轻松解决的难题或童年被压抑的兴趣,找到独特的个人经验。 2. **确立反向思考主轴**:找出你坚信但主流观点错误的地方,或行业内普遍忽视的“皇帝新衣”,形成独特的批判性视角。 3. **立即发布**:将前两步的思考融合,撰写并发布第一个核心内容(如帖子、视频),勇敢接受真实世界的反馈,并在此基础上持续学习和迭代。 最终,抵御AI的关键在于构建一份与自身身份深度契合的毕生事业,通过持续的内容创作和真实互动,建立无法被自动化取代的独特价值和影响力。行动,从今天发布第一个想法开始。

marsbit1小时前

如何让自己变得让人工智能永远也无法取代

marsbit1小时前

通过掷骰子离线保管比特币密钥:并非人人愿意为之

文章探讨了通过投掷骰子生成比特币钱包种子短语的安全方法及其现实挑战。核心观点如下: **1. 骰子提供物理熵源** 骰子结果由众多微小变量决定,理论上虽可预测,但实践中无法被攻击者复制或计算,从而提供高质量的随机性。每个六面骰子投掷约产生2.585比特熵,50次投掷即可满足典型12词助记词(128比特熵)的安全需求。 **2. Coldcard漏洞事件凸显手工熵源的价值** 近期Coldcard硬件钱包因固件漏洞导致其内部随机数生成器存在缺陷,致使约1128枚比特币被盗。但那些**完全**通过足量骰子投掷生成种子短语的用户未受此漏洞影响,因为他们的主密钥未使用有缺陷的生成器。 **3. 重要警示:手工种子并非万能保护** 安全研究员指出,即使用户使用骰子生成了安全的种子,若他们使用了Coldcard的其他功能(如生成纸钱包、克隆密钥、共享签名密钥、密码等),这些**衍生密钥**仍可能调用有漏洞的随机数生成器,从而存在风险。安全种子不保证设备生成的所有秘密都安全。 **4. 手工生成熵源的现实局限性** 尽管数学上可靠,但该方法对大多数用户并不友好: * **过程繁琐易错**:需投掷50-99次,精确记录,任何输入错误都会导致钱包完全不同。 * **引入新风险**:用户可能在记录、转换过程中泄露信息,或使用有偏的骰子/投掷方式。 * **用户体验差**:难以想象大规模推广需要用户手动投掷近百次骰子。安全措施需适应现实生活场景和普通用户的知识水平。 **5. 给用户的建议** 受影响的Coldcard用户应: * 更新固件至最新版。 * 检查是否使用过有漏洞的功能生成了次级密钥或密码,如有则需立即更换。 * 考虑采用多签方案,使用不同厂商的设备分散风险。 **结论**:手工投掷骰子生成熵源是技术娴熟用户的一个有效安全选项,但其过程复杂、容易出错,不适合作为主流用户的默认方法。长远目标是依赖安全、透明且无需专业知识的硬件/软件随机数生成方案。

cryptonews.ru4小时前

通过掷骰子离线保管比特币密钥:并非人人愿意为之

cryptonews.ru4小时前

交易

现货

热门文章

从H2A到A2A:AI Agent经济体与Crypto新机遇

6月17日,哈佛大学独立研究员、美国AI科学院(NAAI)通讯院士、比特币基金会终身会员韩锋做客火币HTX《大咖讲堂》第三期,以《从H2A到A2A》为主题,分享了其对Agent经济、Crypto基础设施及数字社会未来发展的思考。

531人学过发布于 2026.07.01更新于 2026.07.01

从H2A到A2A:AI Agent经济体与Crypto新机遇

美股TradFi:传统金融在AI IPO浪潮下的稳健锚点

2026年,美股IPO市场重回高热度。本文梳理即将上线或受关注的热门赛道龙头,分析具备投资潜力的交易标的及其逻辑,并探讨宏观趋势与相关风险。

2.5k人学过发布于 2026.07.08更新于 2026.07.08

美股TradFi:传统金融在AI IPO浪潮下的稳健锚点

相关讨论

欢迎来到HTX社区。在这里,您可以了解最新的平台发展动态并获得专业的市场意见。以下是用户对AI(AI)币价的意见。

活动图片