Новости криптомира

14.08.2026
15:49

Человеческий фактор: главная уязвимость криптоиндустрии, которую не исправить аудитом

img-ea2f0de4b4a109c6-2367959335714294

Июль 2026 года запомнится как момент, когда код децентрализованной автономной организации BonkDAO отработал без единой ошибки, но это не спасло её казну. Около $20 млн были выведены легальной транзакцией, и никакого взлома в классическом понимании не было — голосование прошло честно, по всем правилам. Это яркий пример того, как атаки на управление становятся новой нормой, а человеческий фактор превращается в главную мишень для злоумышленников.

Атака на децентрализацию: когда код бессилен

6 июля 2026 года BonkDAO столкнулась с захватом управления, в результате которого было похищено около 4,43 трлн токенов BONK. Злоумышленник не использовал сложных эксплойтов — он нашел фундаментальную слабость в архитектуре ДАО и пассивность сообщества. Под видом рутинного предложения Bonk Improvement Proposal #76, обещавшего вознаграждение участникам, была добавлена вредоносная функция для перевода средств.

Для достижения кворума атакующий потратил около $4,4 млн на централизованных биржах, скупив 1% от всей эмиссии BONK. При крайне низкой явке этого хватило, чтобы контролировать почти 100% голосов. Через шесть дней предложение автоматически исполнилось. В системе не было механизма временной задержки, кворум оказался слишком низким, а у команды не было права вето. Это не первый случай: годом ранее похожая попытка была предпринята против ДАО Compound, но её удалось отразить переговорами.

Низкая явка и концентрация токенов — это не ошибка в коде, а системная проблема механизмов децентрализации. Виталик Бутерин ещё в начале 2026 года критиковал токен-ориентированные ДАО, называя их «непродуктивными» и «уязвимыми к захвату».

Аудит не гарантия безопасности

Статистика 2025 года показывает тревожную тенденцию: число инцидентов в Web3 снизилось со 410 до 200, но суммарные потери выросли с $2 млрд до $2,9 млрд. По данным Chainalysis, ущерб достиг $3,4 млрд, причём три крупнейших случая обеспечили 69% всех потерь. Аналитики Kerberus подсчитали, что 90% взломанных смарт-контрактов успешно прошли аудит. Злоумышленники не ищут сложных уязвимостей нулевого дня — они используют методы, известные годами: ошибки повторного входа, проблемы контроля доступа, манипуляции с оракулами и логические ошибки в бизнес-логике.

Особенно уязвимы кроссчейн-мосты. С 2022 года они потеряли свыше $2,8 млрд — около 40% всех похищенных средств в Web3. Сложность кроссчейн-сообщений создаёт широкую поверхность атаки, которую сложно оценить целиком.

ИИ как новая угроза

Пока специалисты анализируют повторяющиеся паттерны, у них появился противник, для которого такой анализ — рутинная задача. В декабре 2025 года Anthropic объявила о применении ИИ-моделей для поиска брешей в смарт-контрактах. В ходе тестирования на бенчмарке SCONE-bench нейросети успешно атаковали 207 из 405 реально взломанных контрактов, выведя $550,1 млн. Порог входа в хакинг снижается быстрее, чем растёт качество защиты.

Ключ важнее контракта

Ни один аудит не смог бы предотвратить крупнейшие хищения последних лет. По данным Chainalysis, кража приватных ключей стала причиной около 40% похищенных средств. Взлом Bybit в феврале 2025 года на $1,46 млрд — яркий пример: злоумышленники подменили данные в интерфейсе Safe, и подписанты одобрили транзакцию, передающую контроль над кошельком. Аналогичная участь постигла Humanity Protocol в июне 2026 года — ключи были украдены с заражённого компьютера разработчика.

Новая парадигма защиты

Индустрия вынуждена менять подходы. На смену разовым проверкам приходят динамические системы мониторинга в реальном времени. Пример Venus Protocol показал эффективность такого подхода: система Hexagate зафиксировала аномальную активность за 18 часов до атаки и автоматически поставила протокол на паузу за 20 минут до финальной транзакции.

Архитектура Web3 проектировалась с целью исключить доверие к человеку, но статистика показывает обратный эффект. Идеальный код бессилен, если разработчик открывает фишинговую ссылку, а сообщество спит во время захвата ДАО. Главная системная уязвимость блокчейн-экономики кроется не в алгоритмах, а в том, что на обоих концах провода — люди. И это, пожалуй, самая сложная проблема, которую предстоит решить индустрии.