Новости криптомира

14.08.2026
14:46

Человеческий фактор: главная уязвимость криптоиндустрии, которую не исправить кодом

img-ea2f0de4b4a109c6-2367959335714294

В июле 2026 года код BonkDAO — управляющей структуры мемкоина на базе Solana — сработал идеально, без единого сбоя. Однако это не помешало злоумышленникам вывести из казны организации порядка $20 млн. Никакого взлома в классическом понимании не было: голосование прошло легитимно, а транзакция была полностью валидной с точки зрения кода.

Атака на управление: когда код не помогает

Инцидент с BonkDAO — яркий пример атаки на децентрализованное управление. 6 июля 2026 года организация столкнулась с захватом ДАО, в результате которого было похищено около 4,43 трлн токенов BONK. Злоумышленник использовал фундаментальные слабости архитектуры и пассивность сообщества.

Схема была продумана до мелочей: под видом рутинного предложения Bonk Improvement Proposal #76, предполагавшего вознаграждение участникам, хакер добавил вредоносную функцию перевода средств. Для достижения кворума он потратил около $4,4 млн на централизованных биржах, скупив 1% от всей эмиссии BONK. При крайне низкой явке этого хватило для контроля почти 100% голосов. Через шесть дней предложение автоматически исполнилось.

Этот случай вскрыл критические недостатки: отсутствие временной задержки исполнения решений, низкий порог кворума и отсутствие экстренного права вето у команды. Годом ранее похожая попытка была предпринята против ДАО протокола Compound, но ту атаку удалось отразить переговорами. Проблема не в ошибках кода, а в самих механизмах децентрализации Web3, которые Виталик Бутерин уже называл «непродуктивными и слабыми».

Аудит — не панацея

Статистика 2025 года показывает тревожную тенденцию: по данным аналитиков Kerberus, 90% взломанных смарт-контрактов успешно прошли аудит. Злоумышленники используют давно известные методы: ошибки повторного входа, проблемы контроля доступа, манипуляции с оракулами и логические ошибки бизнес-логики.

Особую опасность представляют кроссчейн-мосты: с 2022 года они суммарно потеряли свыше $2,8 млрд — около 40% всех похищенных средств в Web3. Сложность таких систем создает широкую поверхность атаки, которую трудно оценить целиком. Показательны кейсы 2026 года: взлом Truebit на $26,4 млн из-за переполнения целочисленного типа, атака на мост IoTeX через компрометацию приватного ключа валидатора и крупнейший эксплойт года — взлом протокола Kelp на $292 млн из-за единственного валидатора кроссчейн-сообщений.

ИИ: новая угроза и инструмент защиты

В декабре 2025 года Anthropic объявила о применении ИИ-моделей для поиска уязвимостей. В ходе симуляции на бенчмарке SCONE-bench, включающем 405 реально взломанных контрактов, нейросети успешно атаковали 207 из них, выведя $550,1 млн. Это означает, что порог входа в хакинг стремительно снижается: для типовых атак теперь достаточно правильно сформулировать запрос, а не быть экспертом по Solidity.

Ключ важнее контракта

Ни один аудит не предотвратил бы крупнейшие кражи последних лет. По данным Chainalysis, кража приватных ключей стала причиной около 40% похищенных средств. Взлом Bybit на $1,46 млрд в феврале 2025 года — яркий пример: подписанты одобрили подмененную транзакцию в интерфейсе Safe. Аналогично пострадал Humanity Protocol в июне 2026 года, потеряв $31 млн из-за вредоносного ПО на компьютере разработчика.

Что работает?

Индустрия движется к динамическому мониторингу угроз в реальном времени. Системы вроде Forta Network и Hypernative отслеживают аномальную активность в мемпуле до включения транзакции в блок. Пример Venus Protocol показал эффективность такого подхода: автоматическая пауза за 20 минут до финальной транзакции спасла средства.

Архитектура Web3 создавалась, чтобы исключить доверие к человеку, но статистика показывает обратное: идеальный код бессилен перед фишинговой ссылкой или спящим сообществом ДАО. Возможно, главная системная уязвимость блокчейн-экономики — не в алгоритмах, а в том, что на обоих концах провода по-прежнему находятся люди.

Мой вывод: индустрии нужно перестать полагаться на разовые аудиты и перейти к комплексной модели безопасности, где технические меры сочетаются с образованием пользователей и механизмами быстрого реагирования. Иначе человеческий фактор останется той самой «дырой», которую не залатать ни одним смарт-контрактом.