Управление, код и люди: почему главная уязвимость Web3 — это человеческий фактор

Июль 2026 года запомнится криптоиндустрии не из-за очередного эксплойта в коде, а из-за идеально легальной кражи. Код BonkDAO — управляющей структуры мемкоина на Solana — отработал без единой ошибки. Тем не менее, из казны организации исчезло около $20 млн. Никакого взлома в классическом понимании не было: голосование прошло честно, а транзакция была выполнена в полном соответствии с правилами протокола.
Атака на децентрализацию
6 июля 2026 года BonkDAO столкнулась с захватом управления. Злоумышленник вывел примерно 4,43 трлн токенов BONK, используя фундаментальные изъяны архитектуры ДАО и апатию сообщества. Под видом рутинного предложения Bonk Improvement Proposal #76, которое предполагало награды участникам голосования, хакер внедрил вредоносную функцию перевода средств на свой адрес.
Для достижения кворума он потратил около $4,4 млн на централизованных биржах, скупив 1% от всей эмиссии BONK. При крайне низкой явке этого хватило для контроля почти 100% голосов. Через шесть дней предложение автоматически исполнилось. Критических механизмов защиты — тайм-лока, позволяющего отменить аномальную транзакцию, или права вето у команды — просто не существовало.
Это не единичный случай. Годом ранее похожая попытка была предпринята против ДАО протокола Compound. Тогда злоумышленники попытались вывести 499 000 токенов COMP (~$24,1 млн), используя низкую явку в 4–5%. Ту атаку удалось отразить, но лишь переговорами после принятия предложения. Проблема не в ошибках кода, а в самой модели токенократии.
Виталик Бутерин еще в начале 2026 года предупреждал: доминирующая модель управления на основе токенов непродуктивна, уязвима к захвату и «полностью проваливает задачу смягчения недостатков человеческой политики».
Аудит не гарантия
Пока ДАО страдают от «легальных» атак, смарт-контракты взламывают старыми методами. По данным аналитиков Kerberus, 90% взломанных в 2025 году контрактов успешно прошли аудит. Злоумышленники не ищут сложных уязвимостей нулевого дня — им достаточно классических ошибок: reentrancy, проблем контроля доступа, манипуляций с оракулами или логических багов в бизнес-логике.
Особенно уязвимы кроссчейн-мосты. С 2022 года они потеряли свыше $2,8 млрд — около 40% всех похищенных средств в Web3. Сложность таких систем создает огромную поверхность атаки, которую сложно оценить целиком.
Показательны инциденты 2026 года:
- Truebit потерял $26,4 млн из-за переполнения целочисленного типа в устаревшем контракте.
- Мост IoTeX был скомпрометирован через приватный ключ валидатора — выведено $4,4 млн и отчеканено 111 млн токенов.
- Крупнейший эксплойт года — атака на протокол Kelp: $292 млн в rsETH выведены через мост LayerZero из-за единственного валидатора и атаки на RPC-инфраструктуру.
Бейджи от CertiK и Code4rena не защищают от таких векторов.
ИИ как новая угроза
Ситуация усугубляется развитием ИИ. В декабре 2025 года Anthropic объявила о создании бенчмарка SCONE-bench: из 405 реально взломанных контрактов нейросети успешно атаковали 207, выведя симулированные $550,1 млн. При тестировании на 34 контрактах, взломанных после марта 2025 года, модели также показали высокую эффективность. Chainalysis уже фиксирует множественные синхронные попытки взлома десятков контрактов — это автоматизированный перебор, недоступный человеку. Порог входа в хакинг стремительно падает.
Ключ решает всё
Однако ни один аудит не предотвратил бы крупнейшие кражи. По данным Chainalysis за 2024 год, кража приватных ключей — причина ~40% всех похищенных средств. Хрестоматийный пример — взлом Bybit в феврале 2025 года на $1,46 млрд, когда подписанты одобрили подмененную транзакцию в интерфейсе Safe. Аналогичная судьба постигла Humanity Protocol в июне 2026-го: ключи украли через резервную копию на зараженном компьютере разработчика, потери — $31 млн.
Индустрия реагирует: внедряются MPC-кошельки, абстракция учетных записей с социальным восстановлением, passkey-аутентификация и аппаратные хранилища. Защита смещается от разовых проверок к динамическому мониторингу. Системы вроде Forta Network и Hypernative отслеживают аномалии в мемпуле до включения транзакции в блок. Пример Venus Protocol показал: автоматическая пауза за 20 минут до атаки спасла средства.
Web3 проектировался как система, исключающая доверие к человеку. Но статистика говорит об обратном: идеальный код бессилен, если разработчик кликает по фишинговой ссылке, а сообщество спит во время захвата ДАО. Главная системная уязвимость блокчейн-экономики — не в алгоритмах, а в том, что на обоих концах провода по-прежнему находятся люди.
Мой вывод: мы наблюдаем фундаментальный сдвиг парадигмы. Криптоиндустрия переросла этап, когда безопасность обеспечивалась только качеством кода. Теперь это комплексная дисциплина, где управление рисками, поведенческая аналитика и скорость реакции на угрозы важнее, чем формальные проверки. Проекты, которые не осознают этого, — следующие кандидаты на заголовки о взломах.