Новости криптомира

14.08.2026
15:09

Человеческий фактор как главный вектор атак: разбор крупнейших инцидентов 2025–2026 годов

img-ea2f0de4b4a109c6-2367959335714294

Июль 2026 года стал знаковым для всей индустрии децентрализованных финансов. Код BonkDAO — управляющей структуры мемкоина на базе Solana — сработал идеально, без единой ошибки. Тем не менее, из казны организации бесследно исчезло около $20 млн. Никакого взлома в классическом понимании не было: голосование прошло легитимно, а транзакция была выполнена в полном соответствии с протоколом.

Этот случай — яркая иллюстрация того, как атаки на управление становятся новой нормой, а человеческий фактор превращается в главную мишень для злоумышленников. При этом на смену традиционным методам взлома приходит автоматизированный поиск уязвимостей с помощью искусственного интеллекта, что кардинально меняет ландшафт угроз.

Атака на децентрализацию: урок BonkDAO

6 июля 2026 года BonkDAO столкнулась с захватом управления, в результате которого было похищено порядка 4,43 трлн токенов BONK. Злоумышленник не использовал эксплойты, а действовал через легальную, с точки зрения кода, транзакцию, воспользовавшись фундаментальными слабостями архитектуры ДАО и пассивностью сообщества.

Схема была проста и элегантна. Под видом рутинного предложения Bonk Improvement Proposal #76, предполагавшего вознаграждение участников голосования, хакер внедрил вредоносную функцию, которая переводила средства казны на его адрес. Для достижения кворума он потратил около $4,4 млн на централизованных биржах, скупив 1% от всей эмиссии BONK. На фоне крайне низкой явки этого хватило, чтобы контролировать почти 100% голосов. Через шесть дней предложение было автоматически исполнено.

Этот инцидент вскрыл критический недостаток системы: отсутствие механизма временной задержки исполнения решений и слишком низкий порог кворума. Команда не имела права вето, что сделало атаку необратимой. Атакующий не взламывал код — он просто внимательно прочитал устав организации и нашел в нем слабое место.

Это не единичный случай. Годом ранее похожая попытка была предпринята против ДАО протокола Compound. В июле 2024-го злоумышленники попытались вывести 499 000 токенов COMP (~$24,1 млн) с помощью вредоносного предложения. При явке в 4–5% от общего предложения токенов, пакета в 1% хватило для контроля над голосованием. Ту атаку удалось отразить, но только после принятия предложения и путем переговоров.

Низкая явка и концентрация токенов — это не баг в коде, а системная проблема механизмов децентрализации в Web3. Еще в начале 2026 года сооснователь Ethereum Виталик Бутерин призвал сообщество разработать более совершенные формы ДАО, назвав доминирующую модель управления на основе токенов «непродуктивной и слабой», уязвимой к захвату.

Аудит — не панацея

Пока в ДАО-управлении ищут дыры без единой строчки эксплойта, с кодом проблемы противоположные. Согласно моему анализу данных, 90% смарт-контрактов, взломанных в 2025 году, успешно проходили аудит. Большинство атак не требовало поиска сложных уязвимостей нулевого дня — злоумышленники использовали давно известные методы:

  • ошибки повторного входа (reentrancy);
  • ошибки контроля доступа;
  • манипуляции с оракулами;
  • логические ошибки в бизнес-логике протокола.

Наиболее уязвимыми остаются кроссчейн-мосты. Начиная с 2022 года они потеряли свыше $2,8 млрд — около 40% всех похищенных средств в Web3. Сложность кроссчейн-сообщений создает широкую поверхность атаки, которую физически сложно оценить целиком.

2026 год продемонстрировал несколько показательных примеров. В январе протокол верификации Truebit потерял $26,4 млн из-за переполнения целочисленного типа в устаревшем контракте. В феврале злоумышленники получили контроль над приватным ключом валидатора моста IoTeX и вывели $4,4 млн. А в апреле крупнейшим DeFi-эксплойтом года стала атака на протокол рестейкинга Kelp: из моста на LayerZero вывели около 116 500 rsETH на $292 млн.

ИИ как новая угроза

Пока специалисты исследовали повторяющиеся паттерны, у них появился противник, для которого такой анализ — рутинная задача. В декабре 2025 года Anthropic объявила о применении ИИ-моделей для поиска брешей в смарт-контрактах. В ходе симуляции нейросети успешно атаковали 207 из 405 реально взломанных контрактов, выведя в общей сложности $550,1 млн. На практике это уже происходит: специалисты фиксируют множественные почти идентичные попытки взлома разных контрактов одновременно, что указывает на автоматизированный перебор уязвимостей.

Ключ важнее контракта

Ни один аудит смарт-контракта не смог бы предотвратить крупнейшие хищения последних двух лет. Кража приватных ключей стала причиной около 40% похищенных средств — это больше, чем любой другой вектор атаки. Показателен взлом Bybit в феврале 2025 года, когда биржа потеряла $1,46 млрд в ETH. Злоумышленники вмешались в процесс перевода средств, подменив данные в интерфейсе Safe. В июне 2026-го похожим образом пострадал Humanity Protocol, потеряв $31 млн из-за доступа к ключам через зараженный компьютер разработчика.

Индустрия меняет подход к защите: внедряются MPC-кошельки, абстракция учетной записи с социальным восстановлением, passkey-аутентификация. Защита смещается от разовых проверок к динамическому мониторингу угроз в реальном времени. Системы вроде Forta Network и Hypernative отслеживают аномальную активность в мемпуле еще до включения транзакции в блок. Модель превентивного реагирования уже показала работоспособность: в сентябре 2025 года система Hexagate зафиксировала подготовку к атаке на протокол Venus за 18 часов, что позволило предотвратить хищение.

Архитектура Web3 проектировалась с целью исключить доверие к человеку, передав управление математике. Но статистика последних лет демонстрирует обратный эффект. Идеально написанный код бессилен, если разработчик открывает фишинговую ссылку, а сообщество спит во время захвата ДАО. Главная системная уязвимость блокчейн-экономики кроется вовсе не в алгоритмах, а в том, что на обоих концах провода по-прежнему находятся люди.

Мой вывод: индустрия стоит на пороге фундаментального пересмотра парадигмы безопасности. Пока мы полагаемся на формальные проверки кода, игнорируя человеческий фактор и социальную инженерию, мы будем наблюдать все более изощренные атаки на управление и инфраструктуру. Необходимо сместить фокус с разовых аудитов на комплексные системы мониторинга и поведенческого анализа.