为什么2026年DeFi治理攻击值得关注
当有人聚集足够的投票权,强行通过一项有利于自己而非社区的提案时,就发生了DeFi治理攻击。听起来很简单,但造成的破坏却远非如此。
大多数DeFi协议将决策权交给代币持有者。代币越多,投票权越大。这套系统在正常情况下运行良好,直到有人借入或购买大量代币,哪怕只是短暂持有——只要足够通过一项耗空国库或夺取控制权的提案。
读者之所以搜索这个话题,是因为治理漏洞不断出现在DeFi黑客事件报告中,而其运作机制并不一目了然。本指南将解析DeFi治理攻击的实际运作方式,剖析两个真实案例,并介绍协议正在采取哪些措施来防范下一次攻击。同时,如果你自己持有治理代币,本文也会指出哪些问题仍需关注。
什么是DeFi治理攻击,它如何运作?
DeFi中的治理通常遵循一条简单规则:一币一票。任何持有足够治理代币的人都可以提交提案并投票。攻击始于有人积累起不成比例的投票权。通常有两种途径。
闪电贷:闪电贷允许借款人无需抵押即可借入大额资金,只要在同一区块链交易中偿还即可。攻击者利用这些贷款在几秒钟内购买或借入治理代币、投票并采取行动。
缓慢积累:有些攻击者不依赖贷款,而是随着时间的推移逐步买入代币,尤其针对交易量低、投票参与度不高的协议。如果大多数持有者不投票,相对较小的份额也能左右一项提案。
无论哪种方式,目标都一样:达到通过提案所需的投票门槛,从而转移资金、更改合约权限,或将协议控制权移交到攻击者钱包。
为什么低投票率的DAO会成为目标?
投票者的冷漠是这里无声的推手。许多DAO中,真正参与投票的代币持有者只占很小一部分。如果法定人数要求较低,攻击者不需要拥有代币供应量的多数,只需比实际参与投票的人获得更多票数即可。这就是为什么一些破坏性最大的治理攻击往往发生在中小型协议上,而非最大的协议。大型协议通常拥有更活跃的投票者和更强的保障措施,但规模本身绝非万无一失。
有哪些真实的治理攻击案例?
Beanstalk攻击事件
Beanstalk Farms是以太坊上一个基于信用的稳定币协议。2022年4月17日,一名攻击者从Aave和其他流动性来源借入了约10亿美元的闪电贷。这些贷款使攻击者能够将流动性池代币转换为Beanstalk的治理代币Stalk,从而获得了协议超过67%的投票权。这一份额足以触发Beanstalk的紧急提交功能,该功能允许一项提案在获得绝对多数支持后跳过常规的等待期。此前一天提交的两项提案(BIP-18和BIP-19)被公开包装为慈善捐赠倡议。该协议在此次攻击中损失了全部1.82亿美元的抵押品。在偿还闪电贷后,攻击者获利约8000万美元。安全研究人员普遍将此视为一个纯粹的治理漏洞案例,而非代码错误——合约完全按照设计运行。
Build Finance DAO接管事件
Build Finance DAO是一个规模较小的风投型DAO,于2022年2月遭到攻击。一名攻击者提交了一项授予自己BUILD代币合约控制权的提案,由于投票参与率低,没有足够的反对票来阻止它。一旦获得控制权,攻击者便开始铸造并出售代币,从Balancer和Uniswap等平台的流动性池中抽走资金,据估计获利约47万美元。Build Finance自己的团队后来承认,该DAO在技术上遵循了自身规则,尽管结果明显具有敌意——这提醒人们,“代码即法律”并不总是意味着公平。
两个案例都显示出相同的根本弱点:为开放参与而设计的治理系统,可能会被在关键时刻拥有最多投票权重的人反过来攻击项目。
协议如何预防治理攻击?
没有单一的解决方案,但几种防御措施已成为DeFi领域的标准实践。
时间锁执行:在提案通过和生效之间增加延迟,为社区留出反应时间。
法定人数要求:设定最低参与门槛,使小团体更难在无人察觉的情况下推动变更。
治理代币归属期:将新获得的代币锁定一段时间,降低基于闪电贷的投票权价值。
快照投票与链上执行检查相结合:将计票与即时执行分离,增加一个审查步骤。
多签监督:一些DAO保留一个可信的多签钱包作为紧急行动的备用方案,在去中心化与安全性之间做出权衡。
这些措施都无法完全消除风险。每一项都是在速度、去中心化和安全性之间的权衡。
数据如何说明治理风险?
更强烈的信号是,自2022年以来,借助闪电贷的治理攻击已变得不那么常见,因为越来越多的协议在Beanstalk漏洞成为广为人知的案例研究后添加了时间锁。主要的担忧更加隐蔽:无论闪电贷是否存在,低投票率的DAO仍然面临风险,因为缓慢的代币积累不需要一次戏剧性的交易就能奏效。数据表明,治理代币的分布与投票机制本身同样重要。一个持有者数量少但持仓量大的协议,比一个拥有广泛、活跃参与度的协议承担着更高的集中度风险。最大的未知数仍然是,较新的治理模式,包括委托投票和基于声誉的系统,在面对坚定的攻击者时将如何表现。读者在假设某协议的治理是安全的之前,应检查该项目的法定人数规则、时间锁设置以及近期的投票参与率。
用户在2026年的DeFi治理中应关注什么?
并非每个DeFi用户都直接参与治理,但任何持有治理代币或使用协议国库支持功能的人都会间接暴露于这种风险之下。检查协议是否设有时间锁、拥有活跃的投票者基础以及有记录的事件历史,只需几分钟时间,就能在黑客攻击发生之前——而非之后——发出警示信号。
结论
DeFi治理攻击将协议自身的决策过程变成了它的弱点。Beanstalk和Build Finance DAO的案例展示了两种截然不同的路径,却导致相同的结果:一个在正确时机拥有足够投票权的攻击者可以转移国库或夺取控制权,有时甚至无需在纸面上违反任何一条规则。时间锁、法定人数门槛和活跃的投票者参与度是协议目前依赖的主要防御手段。但这些都无法让治理变得无懈可击。读者应将项目的治理设置视为自己研究的一部分,而非背景细节,并直接从项目文档中核实时间锁和法定人数设置,而非假设它们存在。
本文仅供教育目的,不构成财务建议。DeFi协议存在智能合约、治理和市场风险,读者在参与任何协议之前应自行研究。

交易所
交易所排行榜
24小时成交排行榜
人气排行榜
交易所比特币余额
交易所资产透明度证明
去中心化交易所
资金费率
资金费率热力图
爆仓数据
清算最大痛点
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
ETF追踪
索拉纳ETF
瑞波币ETF
香港ETF
比特币持币公司
加密资产反转
以太坊储备
HyperLiquid钱包分析
Hyperliquid鲸鱼监控
大额转账
链上异动
比特币回报率
稳定币市值
期权分析
新闻
文章
财经日历
专题
钱包
合约计算器
账号安全
资讯收藏
自选币种
我的关注