千万投资打水漂:区块链智能合约漏洞背后的法律盲区

上个月在行业酒局碰到去年找我咨询的阿凯,眼窝比之前深了一圈,开口第一句就是,自己投的小两百万,全没了。 他跟七八个圈里朋友凑了1200多个ETH,投了一个动漫IP的NFT众筹项目,项目方拍胸脯打包票:智能合约锁仓,代码全开源,没人能动半分本金,放心投。结果上线第四天,账户里的钱全被转空了。 原因说出来也不复杂,就是项目方写合约时漏了权限校验,被黑客利用重入漏洞反复提币,把锁在合约里的钱掏得一干二净。
区块链智能合约重入漏洞攻击流程图
区块链智能合约重入漏洞攻击流程图

你信奉的代码即法律,其实漏了最关键的责任

你信奉的代码即法律,其实漏了最关键的责任
你信奉的代码即法律,其实漏了最关键的责任

阿凯他们第一时间报了警,派出所接案查了半个月,只摸到黑客地址挂在海外匿名节点,再往下就查不动了。找项目方要说法,项目方一推二五六:代码本来就是公开的,智能合约自动执行,我们也碰不到本金啊,要怪就怪黑客,我们也是受害者。

一分钱都没追回来。

阿凯蹲在我楼下酒吧喝了一夜,说当初就是信了圈里天天喊的代码即法律,说比人写的白纸黑字靠谱一万倍,结果靠谱在哪?靠谱在把你钱吞了,你连告状的门都找不到。

说实话,这两年我接过不下十起类似的咨询,全是智能合约出漏洞、资金蒸发后维权无门的案子,阿凯不是第一个,也肯定不是最后一个。

出了漏洞就甩锅给代码,这锅代码不背

很多项目方天天给新人洗脑:智能合约是去中心化的,出了问题没人能负责,自认倒霉吧。这话骗骗新手还行,骗不了在这行蹲久了的人。哪个智能合约不是人写的?哪个项目不是项目方牵头发起的?哪有什么去中心化的锅,只有想甩锅的人。

我前阵子翻了几家国内链安全机构的年报,数据看得吓人:目前市场上超过七成的中小Web3项目智能合约,都没有经过正规第三方安全审计,剩下三成里还有一半是找的收钱就过的“黑审计”,真正干净没高危漏洞的,不到两成。

未审计区块链智能合约高危漏洞占比统计图
未审计区块链智能合约高危漏洞占比统计图

我还见过更缺德的,项目方故意在合约里留后门漏洞,转头雇黑客把钱转走,最后对外说遭了黑客攻击,卷着钱就消失了。你说这是漏洞?这明明就是披着区块链外衣的诈骗。

那法律现在管不管?说出来很现实,管,但管得很吃力。去年杭州出过一个判例,投资者因为智能合约漏洞被盗,告了上线项目的交易平台,法院最后判平台没尽到安全审核义务,赔了投资者三成损失,这已经是国内少有的支持普通投资者的判决了。

更多的案子呢?连立案都难。法院说,你得告诉我明确的被告是谁,你告一个链上匿名地址,地址背后是谁啊?项目方说我们没拿你钱,钱都被黑客转走了,你找黑客去。普通人去哪找藏在海外的黑客?这不就是吃定你看不懂代码,吃定法律现在规则没跟上,明目张胆耍流氓吗?

不过话说回来,也不能全怪裁判者,这东西太新了,之前没人碰到过这么多纠纷,责任边界本来就是模糊的:智能合约算不算法律意义上的有效合同?漏洞的责任到底算项目方的,还是审计机构的,还是投资者自己该认倒霉?现在全是空白。

别等漏洞炸穿了,才想起补法律的窟窿

别等漏洞炸穿了,才想起补法律的窟窿
别等漏洞炸穿了,才想起补法律的窟窿

现在圈里天天喊去中心化、去中介、代码自治,我就说一句:去中介不是去责任,自治不是放任骗子乱来。你项目方发起项目,收了投资人的真金白银,部署了智能合约,你就得对合约的安全负责。你不能说代码公开了,你自己不看,怪得了谁?普通人要是能看懂Solidity代码,人家找你投什么项目?人家自己写不好吗?

对普通人来说,我也提个醒,别信什么“零风险高收益”“代码开源就是绝对安全”的鬼话,投之前先查有没有正规大机构出的审计报告,小项目没审计的,哪怕吹得天花乱坠也别碰,真要出了事,哭都没地方哭。

法律这边呢,也得赶紧跟上脚步,不能总停留在“新业态要包容”这句话上,包容不是纵容,得早点把责任边界划清楚:谁部署合约谁担责,谁做审计谁担责,平台没尽审核义务也要担责,不能让所有风险都让普通投资者一肩扛了。

其实说白了,区块链也好,智能合约也好,本质上还是人做的生意,只要是人做的,就离不开规则,离不开兜底的法律。现在大家都在这片没路的新土地上踩坑,踩错了,踩出窟窿了,法律就得跟着填上,慢慢才能踩出一条大家都能走的路。

毕竟,代码可以有漏洞,法律不能一直有盲区。

免责声明:市场有风险,选择需谨慎!此文仅供参考,不作买卖依据。如有侵权请联系删除。
文章名称:千万投资打水漂:区块链智能合约漏洞背后的法律盲区
文章链接:https://wuhanlihunlvshi.com/cases/1399.html