2016年6月,一个名为“The DAO”的 decentralized autonomous organization(去中心化自治组织)在以太坊网络上遭遇了史上最严重的攻击之一,导致约360万枚以太坊(当时价值约5000万美元)被转移,引发市场剧烈震荡,也让“智能合约漏洞”与“穿仓风险”首次以如此惨烈的方式进入公众视野,这场事件不仅是以太坊发展史上的“至暗时刻”,更成为区块链行业安全意识与生态治理的重要转折点。

The DAO:以太坊上的“理想国”与“定时炸弹”

The DAO被誉为“区块链史上最大的众筹项目”,其愿景是通过智能合约构建一个去中心化的风险投资基金,由社区成员共同决策资金投向,无需信任第三方机构,2016年4月,The DAO启动众筹,仅用28天就募集了全球超过1.5万名参与者贡献的约1500万枚以太坊(占当时以太坊总发行量的14%),成为当时加密世界最具野心的实验。

这个承载着“去信任化”理想的项目,从设计之初就埋下了安全隐患,The DAO的智能合约采用“递归调用”机制(允许合约在执行过程中调用自身),本意是为了实现灵活的资金划拨,却意外留下了致命漏洞——攻击者可以利用这一机制,在转账过程中不断重复调用“splitFunction”(分割资金函数),使合约在记录债务状态前就转移资产,从而实现“无限次提取”而无法被合约正确阻止,这种漏洞本质上是智能合约逻辑缺陷导致的“穿仓”:合约账户中的资产被恶意透支,远超其实际余额,最终导致资金被洗劫一空。

随机配图