Новости криптомира

14.08.2026
15:30

Человеческий фактор — главная уязвимость Web3: как DAO и аудиты проигрывают атакам на управление

img-ea2f0de4b4a109c6-2367959335714294

Июль 2026 года стал знаковым для индустрии: код BonkDAO, управляющей организации мемкоина на Solana, отработал идеально, но это не помешало злоумышленникам вывести порядка $20 млн из казны. Взлома в классическом понимании не было — голосование прошло легитимно, а транзакция была полностью валидна с точки зрения кода.

Этот инцидент — ярчайший пример того, как атаки на управление становятся новой нормой, а человеческий фактор превращается в главную мишень для хакеров. При этом параллельно индустрия сталкивается с новой угрозой: ИИ-анализ старых смарт-контрактов становится одновременно и благом для безопасности, и универсальной отмычкой для злоумышленников.

Атака на децентрализацию

6 июля 2026 года BonkDAO подверглась захвату управления, в результате чего из казны было похищено около 4,43 трлн токенов BONK. Атакующий использовал фундаментальные слабости архитектуры DAO и пассивность сообщества. Под видом рутинной инициативы Bonk Improvement Proposal #76, предполагавшей вознаграждение участников голосования, он внедрил вредоносную функцию для перевода средств на свой адрес.

Для достижения кворума злоумышленник потратил около $4,4 млн на централизованных биржах, скупив 1% от всей эмиссии BONK. При крайне низкой явке этого хватило для контроля почти 100% голосов. Через шесть дней предложение автоматически исполнилось. Критические уязвимости системы: отсутствие временной задержки исполнения решений, низкий порог кворума и отсутствие экстренного права вето у команды.

Это не единичный случай. Годом ранее похожая попытка была предпринята против DAO протокола Compound: злоумышленники пытались вывести 499 000 токенов COMP (~$24,1 млн). Ту атаку удалось отразить, но лишь постфактум — через переговоры. Проблема не в коде, а в механизмах децентрализации Web3: низкая явка и концентрация токенов делают систему уязвимой. Неудивительно, что еще в начале 2026 года Виталик Бутерин призвал пересмотреть доминирующую модель управления на основе токенов, назвав её «непродуктивной, слабой и уязвимой к захвату».

Аудит — не гарантия безопасности

Пока DAO-управление страдает от «человеческих» дыр, с кодом ситуация парадоксальна. По данным аналитиков Kerberus, 90% смарт-контрактов, взломанных в 2025 году, успешно прошли аудит. Большинство атак не требовало сложных эксплойтов нулевого дня — использовались давно известные методы: ошибки повторного входа, ошибки контроля доступа, манипуляции с оракулами и логические ошибки бизнес-логики.

Особенно уязвимы кроссчейн-мосты. Начиная с 2022 года они потеряли свыше $2,8 млрд — около 40% всех похищенных средств в Web3. Сложность кроссчейн-сообщений создает огромную поверхность атаки, которую сложно оценить целиком. Показательные примеры 2026 года: взлом Truebit на $26,4 млн из-за переполнения целочисленного типа в пятилетнем контракте; атака на валидатора моста IoTeX с выводом $4,4 млн; и крупнейший эксплойт года — атака на Kelp, где из моста LayerZero вывели 116 500 rsETH на $292 млн.

ИИ — новый игрок на поле битвы

Пока специалисты исследовали повторяющиеся паттерны, появился противник, для которого анализ уязвимостей — рутинная задача. В декабре 2025 года Anthropic объявила о применении ИИ-моделей для поиска брешей в смарт-контрактах. В ходе симуляции на бенчмарке SCONE-bench (405 реально взломанных контрактов) нейросети успешно атаковали 207 из них, выведя $550,1 млн. Уже в июне аналитики Chainalysis зафиксировали аномальную активность: множественные почти идентичные попытки взлома разных контрактов одновременно, что указывает на автоматизированный перебор уязвимостей. Порог входа в хакинг снижается быстрее, чем растет качество защиты.

Ключ важнее контракта

Однако ни один аудит не смог бы предотвратить крупнейшие хищения последних лет. По данным Chainalysis за 2024 год, кража приватных ключей стала причиной около 40% всех похищенных средств. Взлом Bybit в феврале 2025 года ($1,46 млрд в ETH) — ярчайший пример: злоумышленники подменили данные в интерфейсе Safe, и подписанты одобрили внешне корректную транзакцию. В июне 2026 года Humanity Protocol потерял $31 млн из-за ключей, украденных с зараженного компьютера разработчика.

Сдвиг парадигмы защиты

Индустрия вынуждена меняться. На смену разовым аудитам приходят динамические системы мониторинга. MPC-кошельки, абстракция учетной записи с социальным восстановлением, passkey-аутентификация и аппаратные хранилища становятся стандартом. Превентивное реагирование уже доказало эффективность: в сентябре 2025 года система Hexagate от Chainalysis зафиксировала подготовку к атаке на Venus Protocol за 18 часов и автоматически поставила протокол на паузу за 20 минут до финальной транзакции, сохранив средства.

Архитектура Web3 проектировалась с целью исключить доверие к человеку, передав управление математике. Но статистика демонстрирует обратное: идеальный код бессилен, если разработчик открывает фишинговую ссылку, а сообщество спит во время захвата DAO. Главная системная уязвимость блокчейн-экономики — не в алгоритмах, а в людях на обоих концах провода.

Мой взгляд: индустрия переживает фундаментальный сдвиг. Мы переходим от гонки вооружений в коде к гонке в процессах и инфраструктуре. Проекты, которые не перестроят свои системы управления и безопасности с учетом человеческого фактора и ИИ-угроз, рискуют стать следующей статистикой в отчетах Chainalysis.