Человеческий фактор — главная уязвимость криптоиндустрии: разбор атак на ДАО и не только

В июле 2026 года код BonkDAO — управляющей организации мемкоина на Solana — отработал безупречно. Несмотря на это, порядка $20 млн были выведены из казны. Никакого взлома в привычном смысле не было: голосование прошло легитимно. Это яркий пример того, как атаки на управление становятся новой нормой, а человеческий фактор превращается в главную мишень для злоумышленников.
Атака на децентрализацию
6 июля 2026 года BonkDAO столкнулась с захватом управления. Злоумышленник использовал фундаментальные слабости архитектуры ДАО и пассивность сообщества. Под видом рутинной инициативы Bonk Improvement Proposal #76, предполагавшей вознаграждение участников, хакер добавил вредоносную функцию для перевода средств на свой адрес.
Для достижения кворума он потратил около $4,4 млн на централизованных биржах, скупив 1% от всей эмиссии BONK. На фоне крайне низкой явки этого хватило для контроля почти 100% голосов. Система не имела механизма временной задержки исполнения решений, а кворум для распоряжения колоссальными суммами оказался слишком низким.
Это не единичный случай. Годом ранее похожую попытку предприняли против ДАО протокола Compound. В июле 2024-го злоумышленники пытались вывести 499 000 токенов COMP (~$24,1 млн). При обычной явке в 4–5% такого пакета хватило бы для контроля над голосованием. Ту атаку удалось отразить лишь переговорами после принятия предложения.
Низкая явка и концентрация токенов — это не ошибка в коде, а проблема механизмов децентрализации в Web3. Еще в начале 2026 года Виталик Бутерин призвал сообщество разработать более совершенные формы ДАО, назвав доминирующую модель управления на основе токенов слабой и уязвимой к захвату.
Аудит не гарантия безопасности
По данным аналитиков, в 2025 году число инцидентов в Web3 упало почти вдвое — до ~200, однако суммарные потери выросли с $2 млрд до $2,9 млрд. Эксперты Chainalysis оценивают ущерб еще выше — $3,4 млрд. Показательно, что 90% взломанных смарт-контрактов успешно проходили аудит. Злоумышленники используют давно известные методы: ошибки повторного входа, проблемы контроля доступа, манипуляции с оракулами и логические ошибки в бизнес-логике.
Особенно уязвимы кроссчейн-мосты. С 2022 года они потеряли свыше $2,8 млрд — около 40% всех похищенных средств в Web3. Сложность кроссчейн-сообщений создает широкую поверхность атаки, которую физически сложно оценить целиком.
2026 год дал несколько показательных примеров:
- 8 января протокол Truebit потерял $26,4 млн из-за переполнения целочисленного типа в устаревшем контракте.
- 21 февраля злоумышленники получили контроль над ключом валидатора моста IoTeX и вывели $4,4 млн, отчеканив более 111 млн токенов.
- 18 апреля крупнейшим DeFi-эксплойтом года стала атака на протокол Kelp: из моста на LayerZero вывели ~116 500 rsETH на $292 млн.
ИИ как новая угроза
Пока специалисты исследовали повторяющиеся паттерны, появился противник, для которого анализ — рутинная задача. В декабре 2025 года Anthropic объявила о применении ИИ-моделей для поиска брешей в смарт-контрактах. В ходе симуляции нейросети успешно атаковали 207 из 405 реально взломанных контрактов, выведя $550,1 млн. На практике это уже происходит: Chainalysis фиксирует множественные почти идентичные попытки взлома разных контрактов одновременно, что указывает на автоматизированный перебор уязвимостей.
Ключ важнее контракта
Ни один аудит не смог бы предотвратить крупнейшие хищения последних лет. По данным Chainalysis, кража приватных ключей стала причиной около 40% похищенных средств. Показателен взлом Bybit 21 февраля 2025 года, когда биржа потеряла $1,46 млрд в ETH. Злоумышленники вмешались в процесс перевода средств: в интерфейсе Safe подписанты увидели подмененные данные и одобрили транзакцию, передающую контроль над кошельком. Похожим образом в июне 2026 года пострадал Humanity Protocol, потеряв $31 млн из-за ключей, хранившихся на зараженном компьютере разработчика.
Что же работает?
Индустрия меняет подход к хранению и подтверждению операций: MPC-кошельки, абстракция учетной записи с социальным восстановлением, passkey-аутентификация и аппаратные хранилища. Защита смещается от разовых проверок к динамическому мониторингу в реальном времени. Системы вроде Forta Network и Hypernative отслеживают аномальную активность в мемпуле до включения транзакции в блок. Модель превентивного реагирования уже показала работоспособность: 2 сентября 2025 года система Hexagate зафиксировала подготовку к атаке на протокол Venus за 18 часов и автоматически поставила его на паузу за 20 минут до финальной транзакции.
Архитектура Web3 проектировалась с целью исключить доверие к человеку, передав управление математике. Статистика показывает обратный эффект: идеально написанный код бессилен, если разработчик открывает фишинговую ссылку, а сообщество спит во время захвата ДАО. Главная системная уязвимость блокчейн-экономики кроется не в алгоритмах, а в том, что на обоих концах провода по-прежнему находятся люди.
Мой вывод: индустрия переходит от парадигмы «аудит как гарантия» к модели «постоянный мониторинг и многоуровневая защита». Однако, пока ключевые решения принимают люди, идеальной безопасности не будет. Нам нужно не просто улучшать код, а менять культуру безопасности и процессы принятия решений в ДАО.