我从未想到人工智能与加密技术的首次应用竟然会是安全审计。

chaincatcherchaincatcher

作者:周,ChainCatcher

 

数据显示,截至 6 月,DeFi TVL 已从年初的约 1150 亿美元降至约 700 亿美元,下降了 39%,几乎每个月都在下降。

 

与此同时,安全事件也给DeFi带来了另一重压力。据统计,自2026年以来,DeFi领域已发生121起黑客攻击事件,累计损失约9.42亿美元。仅第二季度就发生了85起事件,损失高达7.75亿美元,是该统计期内攻击事件发生频率最高的季度。

 

 

随着新一代人工智能工具的普及,发现智能合约漏洞的成本和技能要求大幅降低,迫使安全审计公司在这个不断变化的环境中占据中心地位。

 

1. 人工智能在攻击端崛起,旧式安全防御体系失效,旧逻辑崩溃

每当业内人士讨论人工智能对加密货币领域的影响时,人们首先想到的往往是量化交易、智能投资咨询和链上数据分析。然而,事实却出乎所有人的意料:人工智能率先渗透的领域,恰恰是业内被认为最强大的领域——安全审计。

 

两三年前,安全审计公司被视为投资机构参与加密货币行业分红的保守目标。其逻辑简单明了:只要有新的协议推出,就需要审计;行业越繁荣,对审计的需求就越大;客户单价高,收入稳定,不受代币价格波动的影响。

 

Immunefi的数据显示,黑客攻击对DeFi协议造成的损失已从2022年峰值26.2亿美元下降74%,至2025年的约6.8亿美元。跨链桥攻击在DeFi总损失中所占的比例也显著下降,从2022年的73%降至2025年的3%。业内普遍认为,安全审计的持续成熟是造成这一现象的原因。

 

 

然而,这一判决正逐渐受到质疑。

 

6月9日,Anthropic发布了新一代人工智能模型Claude Mythos。市场很快形成了一种观点:近期主流协议遭受攻击的频率异常上升,可能与尖端人工智能模型能力的持续飞跃有关。

 

Moonrock Capital 的创始人 Simon Dedic 指出,随着新一代人工智能工具的普及,查找智能合约漏洞的成本和技能要求将降至几乎为零,未经审计的协议将成为攻击目标,已知的漏洞将不断被利用。

 

Chainalysis 的数据证实了这一趋势:在过去的六个月里,专门针对源代码未公开的合约的攻击造成了约 3670 万美元的损失,攻击者正在使用 AI 辅助的原始字节码反编译来查找漏洞,大型语言模型现在能够扩展漏洞模式识别,系统地扫描数千个合约,包括 Truebit、Aperture Finance 和 Ekubo 等协议。

 

 

从发现攻击到攻击者执行攻击的整个过程被压缩到几分钟之内。传统审计报告的有效期以月为单位,而这种时间上的差距是旧审计模式最致命的结构性缺陷。

 

经过审计,却仍然被黑客攻击?

 

黑客攻击的主要目标不再是二三线小型协议。Drift Protocol 是 Solana 平台上领先的永续合约平台,其智能合约已通过多家知名安全公司的多轮审计。然而,安全公司 TRM Labs 的一项调查显示,攻击者通过长达六个月的社会工程攻击渗透到 Drift 团队成员中,最终获取了特权管理员密钥。

 

KelpDAO也面临过类似的情况。攻击者利用LayerZero跨链桥中单个验证节点配置的漏洞,伪造存款并铸造无抵押代币,仅用46分钟就窃取了2.93亿美元。事后发现,虽然曾建议采用多验证节点配置方案,但并未被采纳。尽管合约通过了审计,但基础设施配置存在缺陷,最终还是造成了损失。

 

在那些通过审计的协议中,虽然代码正确性得到了保障,但攻击者还是绕过了业务逻辑和操作流程。

 

另一方面,人工智能的扫描范围并不局限于新协议。Web3 安全公司 GoPlus Security 指出,攻击者正在利用人工智能技术广泛挖掘多年前部署的历史合约中的漏洞。6 月 9 日,一个已有七年历史的以太坊合约 Token of Power 遭到攻击,造成约 150 万美元的损失;5 月 25 日,一个已有三年历史的 WUSD.fi 合约遭到攻击,造成约 20 万美元的损失;Aztec Network 两年前部署的一个旧合约在 6 月 14 日和 18 日两次遭到攻击,总损失超过 400 万美元。这表明,旧审计报告的有效保护期可能已经为零。

 

就在上个月,加密安全公司 OpenZeppelin 的联合创始人 Manuel Aráoz 表示,他现在认为“所有 DeFi 都不安全”,并建议亲朋好友抛售所有 DeFi 资产,包括 Aave、MakerDAO 和 Compound。他的理由是,人工智能程序发现漏洞的能力已经达到了超人的水平,而智能合约的安全结构却极其不对称——防御者必须修补每一个漏洞,而攻击者只需要找到一个有效的入口点即可。

 

 

OpenZeppelin曾为Aave、Compound、Uniswap和Coinbase提供审计服务,是加密货币行业最重要的智能合约安全基础设施提供商之一。他的这番话分量非同寻常。

 

然而,市场也存在争议。Aave生态系统贡献者Marc Zeller指出,过去一年中,DeFi损失中只有不到10%是由于代码漏洞造成的,其余损失则源于风险参数配置错误、抵押品管理不当以及运营安全薄弱。0G Labs首席执行官Michael Heinrich也指出,与2020年的基准相比,DeFi借贷的安全性提高了约98%。

 

当前的问题在于,代码审计的范围日益缩小,而攻击者的攻击面却不断扩大。旧的安全框架已无法提供令人信服的解决方案。

 

2. 项目团队和审计公司的应对措施和重组

尽管旧的审计标准在人工智能攻击面前暴露出诸多漏洞,但这并不意味着审计需求将会消失。相反,项目团队和审计公司将会根据新的形势做出调整。

 

短期:集中释放防御性审计需求

 

许多此前已完成审计的领先协议正面临着根据人工智能时代新的安全标准进行重新审计的压力。项目团队开始意识到,随着人工智能攻击能力的不断提升,传统审计的保护周期正在缩短。

 

这种需求的本质特征是防御性支出,而非行业健康增长的信号。安全公司 CertiK 在其 2026 年监管报告中指出,智能合约安全审计正从行业最佳实践演变为监管准入要求,成为获得许可证和代币上市的必要门槛。

 

短期来看,这种防御性支出会产生一定的审计需求,但这更多的是项目团队为了降低风险而进行的被动投资。

 

长期来看:审计公司商业模式的根本差异化

 

审计公司也感受到了压力。随着攻击端人工智能工具的不断发展,领先企业正在加速开发自身的检测能力。多家主流审计公司计划在2025年至2026年间推出人工智能辅助审计系统,通过多模型并行分析和自动化检测来提高效率。

 

尽管效率不断提高,但传统模式正面临萎缩。一次性审计报告的商业价值正在下降,从长远来看,依赖点对点报告的机构的业务量存在萎缩的风险。

 

摩根大通分析师明确指出,持续不断的DeFi安全事件正在限制大型机构投资者的参与。这不仅仅是市场情绪,更是公众对整个审计行业价值的质疑。

 

以其竞争性审计模式而闻名的智能合约审计平台Code4rena近日宣布关闭,其客户和研究人员资源已转移至Immunefi。该平台曾于2023年从Paradigm融资600万美元,一度被视为传统审计模式的有力补充,但在被收购不到两年后便停止了运营。

 

 

图片来源:RooData

 

DeFi借贷协议Radiant在2024年10月遭受黑客攻击后,尽管经过18个月的努力仍未能追回资金,因此宣布进入关闭阶段。Ionic Protocol也宣布立即停止所有运营,原因是安全漏洞的影响持续扩大。

 

然而,变革并非单向的。人工智能在防御方面也展现出超乎常人的能力——问题是谁会率先使用它。

 

AI原生审计工具Firepan披露,在2026年4月对Curve Finance的新AMM合约进行独立审计时,发现了一个严重的组合漏洞:虽然任何单个属性看起来都是正常的代码,但在特定的操作组合下,攻击者可以绕过捐赠保护机制并提取资金。

 

Curve 此前已接受过六家独立审计公司的多轮审查,并被公认为 DeFi 领域审计强度最高的协议之一,但这种漏洞仍然潜伏在人工审计的盲点中。

 

Curve Finance创始人Michael Egorov事后评论说,人工智能确实对智能合约安全有所帮助。但他同时指出,人工智能在检测浏览器和Linux内核漏洞方面的成功经验不能直接应用于智能合约——智能合约通常只有几千行代码,人类和传统人工智能完全可以对其进行推理。真正需要警惕的风险更多地来自操作安全层面的密钥泄露和供应链攻击,而不是代码漏洞本身。

 

 

类似的案例也出现在隐私币领域。受非营利组织 Shielded Labs 委托,安全工程师 Taylor Hornby 使用 Anthropic Opus 4.8 模型对 Zcash 协议进行了审计,发现 Zcash Orchard 隐私池中存在一个自 2022 年以来一直未被发现的严重漏洞,理论上攻击者可以利用该漏洞无限铸造无法检测的假 ZEC。

 

Zcash创始人Zooko Wilcox随后公开感谢了Anthropic。Hornby还表示,他已将门罗币(XMR)列入审计队列,未来还将对更多隐私币项目进行安全审查。

 

据报道,OpenZeppelin 已推出 Skills 系统,向 AI 编程代理提供经过审计的智能合约库的权威知识,将防御线推进到开发阶段。

 

这是传统审计公司被迫采取的新方向,从事后审查转向全面整合,从一次性交付转向持续监控、正式验证和实时链上风险检测。

 

结论

总体而言,安全审计领域正经历着从分红模式向竞争模式的转变。人工智能提高了攻击效率,同时也推动了防御系统的升级。这一过程不仅影响着审计公司的商业模式,也要求整个DeFi生态系统重新思考安全投资的方式。

 

对于项目团队而言,一次审计就能终身高枕无忧的时代已经过去。安全不再仅仅是上线前的例行程序,而是需要持续投入的基础架构。

 

对于审计机构而言,被动地追随人工智能已远远不够。能够更快完成从工具到服务模式全面转型升级的企业,更有可能在下一阶段继续保持竞争力。

以上内容仅用作资讯或教育之目的,不构成与BTCC相关的任何投资建议。BTCC竭力但不能保证上述全部内容的真实性、准确性和原创性。