Новости криптомира

14.08.2026
16:19

Человеческий фактор: почему идеальный код не спасает криптоиндустрию от потерь в миллиарды долларов

img-ea2f0de4b4a109c6-2367959335714294

Июль 2026 года стал знаковым для понимания уязвимостей Web3. Код управления BonkDAO — организации, стоящей за мемкоином на Solana, — сработал без единой ошибки. Однако это не помешало злоумышленникам вывести из казны порядка $20 млн. Речь идет не о взломе в классическом понимании: голосование было абсолютно легитимным с технической точки зрения.

Атака на децентрализацию

Инцидент с BonkDAO — яркий пример того, как архитектурные недостатки ДАО становятся оружием в руках злоумышленников. 6 июля 2026 года хакер, используя рутинное предложение Bonk Improvement Proposal #76, внедрил в него вредоносную функцию, предусматривающую перевод средств на его адрес. Для достижения кворума он потратил около $4,4 млн на централизованных биржах, скупив 1% от всей эмиссии BONK. Этого хватило, чтобы контролировать почти 100% голосов на фоне крайне низкой явки.

Критическими уязвимостями стали отсутствие механизма временной задержки исполнения решений, слишком низкий порог кворума и отсутствие права вето у команды. Это не единичный случай. Годом ранее похожая попытка была предпринята против ДАО протокола Compound, где злоумышленники пытались вывести $24,1 млн. Ту атаку удалось отразить, но лишь после принятия предложения и путем переговоров.

Аудит не панацея

Пока одни ищут дыры в управлении, другие сталкиваются с противоположной проблемой — техническими багами, которые, казалось бы, давно известны. По моим данным, 90% смарт-контрактов, взломанных в 2025 году, успешно проходили аудит. Злоумышленники не использовали сложные уязвимости нулевого дня, а применяли методы, известные годами: ошибки повторного входа, проблемы контроля доступа, манипуляции с оракулами и логические ошибки в бизнес-логике протокола.

Особенно остро эта проблема стоит для кроссчейн-мостов. Начиная с 2022 года они потеряли свыше $2,8 млрд — около 40% всех похищенных средств в Web3. Сложность их архитектуры создает широкую поверхность для атаки, которую крайне сложно оценить целиком.

ИИ как новый вектор угроз

Ситуация усугубляется развитием искусственного интеллекта. В декабре 2025 года Anthropic объявила о создании бенчмарка SCONE-bench, состоящего из 405 реально взломанных смарт-контрактов. В ходе симуляции нейросети успешно атаковали 207 из них, выведя $550,1 млн. Это означает, что порог входа в хакинг снижается катастрофически быстро. Теперь для значительной части типовых атак достаточно лишь правильно сформулировать запрос к LLM.

Ключ важнее контракта

Однако ни один аудит не смог бы предотвратить крупнейшие хищения последних лет. По моим оценкам, кража приватных ключей стала причиной около 40% всех похищенных средств в 2024 году. Показателен взлом Bybit в феврале 2025 года, когда биржа потеряла $1,46 млрд в ETH. Злоумышленники подменили данные в интерфейсе Safe, и подписанты одобрили внешне корректную транзакцию, передав контроль над кошельком хакерам. Похожий случай произошел с Humanity Protocol в июне 2026 года, где ключи были похищены через зараженный компьютер разработчика.

Что же работает?

Индустрия постепенно смещается от разовых проверок к динамическому мониторингу угроз в реальном времени. Проекты внедряют MPC-кошельки, абстракцию учетной записи с социальным восстановлением, passkey-аутентификацию и аппаратные хранилища. Автоматизированные системы вроде Forta Network и Hypernative отслеживают аномальную активность в мемпуле еще до включения транзакции в блок. Модель превентивного реагирования уже показала свою эффективность: в сентябре 2025 года система Hexagate от Chainalysis зафиксировала подготовку к атаке на протокол Venus за 18 часов и автоматически поставила его на паузу за 20 минут до финальной транзакции.

Архитектура Web3 изначально проектировалась с целью полностью исключить доверие к человеку. Однако статистика последних лет демонстрирует обратный эффект. Идеально написанный код бессилен, если разработчик открывает фишинговую ссылку, а сообщество спит во время захвата ДАО. Похоже, главная системная уязвимость блокчейн-экономики кроется вовсе не в алгоритмах, а в том, что на обоих концах провода по-прежнему находятся люди.

Мой вывод: индустрии необходимо пересмотреть подход к безопасности, сместив фокус с исключительно технических аудитов на комплексную защиту человеческого фактора и процессов принятия решений. Иначе мы рискуем наблюдать повторение подобных инцидентов снова и снова.