Человеческий фактор как главный эксплойт: почему код больше не является слабым звеном в криптоиндустрии
Июль 2026 года запомнится как момент, когда децентрализованное управление дало трещину. Код BonkDAO, управляющей организации мемкоина на Solana, отработал безупречно, но это не помешало злоумышленникам вывести около $20 млн из казны. Речь идет не о взломе в классическом понимании — голосование было абсолютно легитимным с технической точки зрения. Это яркий пример того, как атаки на управление становятся новой нормой, а человеческий фактор превращается в главную мишень для хакеров.
Атака на децентрализацию
6 июля 2026 года BonkDAO столкнулась с захватом управления: из казначейства было похищено около 4,43 трлн токенов BONK. Злоумышленник использовал фундаментальные слабости архитектуры ДАО и пассивность сообщества. Под видом рутинной инициативы Bonk Improvement Proposal #76, предполагавшей вознаграждение участников голосования, хакер внедрил вредоносную функцию для перевода средств на свой адрес.
Для достижения кворума он потратил около $4,4 млн на централизованных биржах, скупив 1% от всей эмиссии BONK. На фоне крайне низкой явки этого хватило, чтобы контролировать почти 100% голосов. Через шесть дней предложение выполнилось автоматически. В системе не было механизма временной задержки исполнения решений, кворум оказался слишком низким, а у команды отсутствовали экстренные права вето.
Это не единичный случай. Годом ранее аналогичную попытку предприняли против ДАО протокола Compound. В июле 2024-го злоумышленники пытались вывести 499 000 токенов COMP (около $24,1 млн) с помощью вредоносного предложения. При обычной явке в 4–5% от общего предложения токенов такого пакета хватило бы для контроля над голосованием. Ту атаку удалось отразить, но только после принятия предложения — путем переговоров.
Аудит не гарантия безопасности
Пока в ДАО-управлении ищут дыры без единой строчки эксплойта, с кодом проблемы противоположные. По данным аналитиков Kerberus, 90% смарт-контрактов, взломанных в 2025 году, успешно проходили аудит. Большинство атак не требовало поиска сложных уязвимостей нулевого дня — злоумышленники использовали давно известные методы: ошибки повторного входа, ошибки контроля доступа, манипуляции с оракулами и логические ошибки в бизнес-логике протокола.
Протоколы кроссчейн-мостов особенно нуждаются в качественных проверках. Начиная с 2022 года мосты в совокупности потеряли свыше $2,8 млрд — около 40% всех похищенных средств в Web3. Сложность кроссчейн-сообщений создает широкую поверхность атаки, которую специалистам физически сложно оценить целиком.
ИИ как новый инструмент взлома
Пока специалисты исследовали повторяющиеся паттерны уязвимостей, появился противник, для которого такой анализ — рутинная задача. В декабре 2025 года Anthropic объявила о применении ИИ-моделей для поиска брешей в смарт-контрактах. В ходе симуляции нейросети смогли успешно атаковать 207 из 405 реально взломанных контрактов, выведя $550,1 млн. Порог входа в хакинг снижается быстрее, чем растет качество защиты.
Ключ важнее контракта
Ни один аудит смарт-контракта не смог бы предотвратить крупнейшие хищения последних двух лет. Кража приватных ключей стала причиной около 40% похищенных средств — это больше, чем любой другой вектор атаки. Показателен взлом Bybit в феврале 2025 года, когда биржа потеряла $1,46 млрд в ETH. Злоумышленники вмешались в процесс обычного перевода средств, подменив данные в интерфейсе Safe.
Индустрия меняет подход к защите: внедряются MPC-кошельки, абстракция учетной записи с социальным восстановлением, passkey-аутентификация и аппаратные хранилища. Защита смещается от разовых проверок к динамическому мониторингу угроз в реальном времени. Системы вроде Forta Network и Hypernative отслеживают аномальную активность в мемпуле еще до включения вредоносной транзакции в блок.
Архитектура Web3 изначально проектировалась с целью полностью исключить доверие к человеку, передав управление математике. Статистика взломов демонстрирует обратный эффект. Идеально написанный код бессилен, если разработчик открывает фишинговую ссылку, а децентрализованное сообщество спит во время захвата ДАО. Главная системная уязвимость блокчейн-экономики кроется вовсе не в алгоритмах, а в том, что на обоих концах провода по-прежнему находятся люди.
Мой вывод: индустрия переходит от парадигмы «доверяй коду» к парадигме «доверяй процессу». Без пересмотра механизмов управления и внедрения превентивных систем мониторинга мы будем продолжать наблюдать, как миллиарды долларов исчезают из-за, казалось бы, незначительных человеческих ошибок.