过去六个月,区块链攻击事件增加了30%。这组数据背后,指向一个越来越受关注的问题:AI辅助开发正在把软件行业原本就存在的系统性风险,推向加密货币领域。
HashiCorp联合创始人 Mitchell Hashimoto 日前在 X ��文称,他正看到 AI 辅助开发把一种“韧性灾难机器”的模式放大到整个软件业。这个概念来自基础设施工程:系统越能自动修复,外界越难从全局理解它,真正的风险反而会被埋得更深。
快速修复,不等于真正理解问题
Mitchell 的提醒,落点放在 MTBF 和 MTTR 这组老问题上。前者是平均故障间隔时间,后者是平均恢复时间。云时代的工程实践长期偏向后一种思路,也就是接受系统会出错,但要求它尽快恢复。
这套逻辑放在弹性扩缩和微服务里有现实基础,但他认为,到了 AI 辅助开发时代,这种思路被推到了更危险的位置。AI agent 的确能以人类难以匹敌的速度修复 bug,可修得快,并不代表开发者已经弄清楚问题是怎么出现的,边界条件在哪里,模块之间会不会在压力下出现连锁反应。
从云基础设施的发展经验看,最难处理的往往不是某个单点故障,而是多个“看上去正常”的系统彼此缠绕、局部自我修复,最后形成一套没人真正看清全貌的复杂机器。一旦失控,影响通常远超单一服务中断。
AI生成合约代码,漏洞与上线速���同时放大
在加密货币行业,这种风险积累得更快。报道提到,部分攻击事件可追溯到 AI 快速生成代码引入的漏洞。研究人员测试了34 个由 AI 辅助开发的智能合约,其中19 个被 AI 攻击模型成功渗透,模拟损失达到460 万美元。
另一组更直接的数据是,AI 生成代码的缺陷率是传统人工编写代码的1.7 倍,但部署速度接近快10 倍。如果把这两个变量放在一起看,意味着进入生产环境的潜在漏洞,不只是变多,而是会在更短时间内集中堆积。
虽然有71%的开发者表示,不会直接合并 AI 生成的代码,仍会保留人工审查环节,但问题在于,审查本身可能已经被压缩成“测试跑通、覆盖率达标”。代码形式上通过了校验,语义层面的理解却在下降。
“Code is Law”的前提,正在被悄悄抽空
加密货币一直强调“Code is Law”。这句话能够成立,前提是代码不仅公开,而且有人真���读得懂、验证得清、知道它会在什么条件下失效。Mitchell 的担忧正在这里:测试覆盖率上升,不代表开发者对代码的理解同步提升。
这对链上应用尤其敏感。传统软件还能依赖修补、回滚和服务恢复来争取时间,智能合约却常常没有这样的缓冲空间。链上资产一旦因漏洞被盗,损失通常不可逆,MTTR 也很难成为真正有效的安全网。
文章最终指向一个更直接的问题:当 AI 生成、开发者未必完全理解的代码,开始管理陌生用户的资金时,“Code is Law”依赖的信任基础就会出现裂缝。而在很多情况下,承担后果的人,可能首先是用户。

