Moonwell 一次漏洞利用事件把 AI 写代码的安全边界直接摆上台面。2026 年 2 月 17 日,安全专家发现,该协议遭攻击与 Claude Opus 4.6 参与生成的智能合约代码有关,损失约 178 万美元。这起事件被视为加密行业中首批因“氛围编程”引发重大资金损失的高关注案例之一。
cbETH 预言机定价公式出现致命偏差
问题出在一段用于处理 cbETH 价格预言机的数据逻辑。素材显示,开发人员使用 Anthropic 最新的 AI 模型协助编写智能合约代码,但生成的公式出现了基础数学错误:本应接近市场价 2200 美元 的 cbETH,被错误写成 1.12 美元。这个定价偏差接近 99%,给了攻击者可乘之机,协议资金也在短时间内被抽走。
GitHub 提交记录把争议指向“Co-Authored-By”
智能合约审计员 Pashov 是较早指出问题的人之一。他提到,项目 GitHub 记录清楚显示相关提交带有 “Co-Authored-By: Claude Opus 4.6” 标记。争议随即集中到所谓“氛围编程”——开发者依赖 AI 快速产出代码,却没有逐行核查。表面看,这段代码并不显眼;真正出事时,暴露的却是最底层的定价公式处理错误。问题很基础,但代价很重。
审查缺口暴露 DeFi 协议上线流程短板
SlowMist 创始人 Cos 将这次事件称为非常基础的错误,并表示这类问题本应在人工审查环节被发现。素材还提到,就在事发前几天,Anthropic 曾表示该模型在其他软件中找出了 500+ 个漏洞,但这次却在链上合约场景中生成了新的漏洞代码。对持有用户资金的 DeFi 协议来说,开发速度不是全部,代码审计和人工复核仍是最后一道防线。
AI 参与写合约正在进入更高审计门槛阶段
这起事件没有改变一个事实:AI 已经进入加密开发流程。它能提速,却不能替代责任。Moonwell 这次被利用后,行业对于 AI 辅助合约开发的讨论明显转向更严格的人工复核机制。至少从这次案例看,涉及预言机、抵押品定价和借贷逻辑的代码,只靠模型生成并不够,部署前仍需要专业审计与人工验证。

