AI助阵黑客攻击?数据揭示真实威胁格局

2026年4月接连发生的多起高调加密资产被盗事件,引发业界对AI辅助漏洞挖掘的广泛担忧。部分观点认为,复杂算法正系统性识别智能合约缺陷,使所有去中心化金融协议陷入脆弱境地。

所谓“黑客末日”实为过度反应

尽管四月份重大攻击导致超6.3亿美元资金流失,且OpenZeppelin创始人曾断言“所有DeFi都不安全”,但后续数据显示,今年每月遭攻击金额占比呈下降趋势,年度中位数损失亦同步收窄。对此,Dragonfly合伙人Haseeb Qureshi明确表示,关于AI全面接管攻击领域的恐慌情绪已被夸大。

AI非主因,而是放大器

CertiK发布的2026年上半年报告指出,全球Web3生态在344起安全事件中累计损失逾13亿美元。然而,目前尚难确证其中多少由AI直接参与发现漏洞。高级调查员Natalie Newson强调,其关注重点转向行为模式变化:旧版合约及未经验证代码被利用的比例显著上升。例如,部署超过一年的漏洞事件达73起,远高于2025年全年45起的数据,暗示攻击者正借助AI实现大规模代码分析。

她解释称,AI能快速识别已知漏洞特征、标记异常逻辑、提炼复杂代码结构,并优先筛选高风险区域,从而大幅提升审查效率。这意味着原本难以覆盖的长期遗留代码如今也面临更高风险。

规模化才是核心威胁

Chainalysis研究显示,经AI辅助的诈骗活动平均单次获利达320万美元,是传统方式的4.5倍之多。该机构英国公共部门负责人Sully Hanif指出,诈骗即服务(RaaS)生态系统已模块化,而AI让每个环节更具可扩展性。

更令人警惕的是,2025年冒充类诈骗同比激增超1400%,犯罪分子大量使用可在Telegram市场获取的深度伪造与面部交换技术。此外,3670万美元资金从源码未公开验证的协议中被窃取,背后正是大型语言模型对字节码的逆向工程能力。

真正致命的仍是人为失误

数据显示,2026年上半年最严重的损失仍源于密钥泄露、签名者失守及运营基础设施缺陷。CertiK报告指出,仅33起事件就造成超4.44亿美元损失。Hacken第二季度报告显示,88%的被盗资产归因于此类问题,尤其以针对Drift Protocol和KelpDAO的朝鲜关联攻击为代表。

首席安全工程师Stephen Ajayi强调:“AI并未取代传统手段,而是通过精准识别员工弱点、生成逼真钓鱼内容、分析公开代码并加速漏洞开发来增强攻击效果。但最终决定成败的,依然是治理漏洞与基础防护的薄弱。”

攻防博弈进入技术融合阶段

尽管攻击端借力AI提升效率,防御方亦同步部署智能工具。Hanif透露,当前执法与安全团队正从被动响应转向主动拦截,已有系统能在用户转账前识别并阻止欺诈行为。

Newson总结道:“AI同时增强了攻击者与防御者的潜力。未来胜负关键,在于谁能更高效地整合与运用这项技术。”