Человеческий фактор — главная уязвимость Web3: разбор крупнейших атак 2025–2026 годов

Код BonkDAO, управляющей организации мемкоина на Solana, в июле 2026 года сработал идеально. И тем не менее, около $20 млн покинули казну. Никакого взлома в классическом понимании не было: голосование прошло легитимно. Это яркий симптом того, как атаки на управление становятся нормой, а человеческий фактор превращается в основной вектор для злоумышленников.
Захват децентрализации: анатомия атаки на BonkDAO
6 июля 2026 года BonkDAO столкнулась с захватом управления, в результате которого было похищено около 4,43 трлн токенов BONK. Злоумышленник, используя пассивность сообщества и фундаментальные слабости архитектуры ДАО, провел легальную с точки зрения кода транзакцию.
Схема была проста и элегантна. Под видом рутинного Bonk Improvement Proposal #76, обещавшего награды участникам, хакер внедрил вредоносную функцию для перевода средств. Для достижения кворума он потратил около $4,4 млн на централизованных биржах, скупив 1% от всей эмиссии BONK. При крайне низкой явке этого хватило для контроля почти 100% голосов. Через шесть дней предложение автоматически исполнилось.
Этот случай обнажил критические изъяны: отсутствие временной задержки исполнения решений (timelock), слишком низкий порог кворума для распоряжения огромными суммами и отсутствие экстренного права вето у команды. Атакующий просто внимательно прочитал устав организации.
Годом ранее похожая попытка была предпринята против ДАО протокола Compound. В июле 2024-го злоумышленники попытались вывести 499 000 токенов COMP (~$24,1 млн), но атаку удалось отразить уже после принятия предложения — путем переговоров. Суть проблемы не в коде, а в механизмах децентрализации, которые при низкой явке становятся фикцией. Неудивительно, что Виталик Бутерин еще в начале 2026 года призвал к пересмотру доминирующей модели управления на основе токенов, назвав ее слабой и уязвимой к захвату.
Аудит — не панацея
Пока ДАО ищут дыры в управлении, с кодом ситуация парадоксальная. По данным аналитиков Kerberus, 90% взломанных в 2025 году смарт-контрактов успешно прошли аудит. Злоумышленники не использовали сложные zero-day уязвимости, а применяли давно известные методы: ошибки повторного входа (reentrancy), проблемы контроля доступа, манипуляции с оракулами и логические ошибки в бизнес-логике.
Особенно уязвимы кроссчейн-мосты, которые с 2022 года потеряли более $2,8 млрд — около 40% всех похищенных средств в Web3. 2026 год дал несколько показательных примеров:
- Truebit (8 января): потеря $26,4 млн из-за переполнения целочисленного типа в устаревшем контракте, развернутом пять лет назад.
- IoTeX (21 февраля): контроль над приватным ключом валидатора моста позволил обновить контракт на вредоносную версию и вывести $4,4 млн.
- Kelp (18 апреля): крупнейший DeFi-эксплойт года — $292 млн из моста на LayerZero из-за единственного валидатора и атаки на RPC-инфраструктуру.
Бейджи от CertiK и Code4rena не спасли. Индустрия стоит перед необходимостью перестройки обороны, особенно в условиях, когда на сцену выходит новый противник — искусственный интеллект.
Промпт вместо аудитора
В декабре 2025 года Anthropic объявила о применении ИИ-моделей для поиска брешей. На бенчмарке SCONE-bench, состоящем из 405 реально взломанных контрактов, нейросети успешно атаковали 207 из них, «выведя» $550,1 млн. Даже на контрактах, взломанных после марта 2025 года (вне обучающих данных), ИИ показал высокую эффективность. Уже в июне специалисты Chainalysis зафиксировали множественные синхронные попытки взлома десятков контрактов, что указывает на автоматизированный перебор уязвимостей. Порог входа в хакинг снижается быстрее, чем растет качество защиты.
Ключ важнее контракта
Однако ни один аудит не предотвратил бы крупнейшие кражи последних двух лет. По данным Chainalysis, кража приватных ключей стала причиной около 40% всех похищенных средств. Взлом Bybit в феврале 2025 года ($1,46 млрд) и Humanity Protocol в июне 2026-го ($31 млн) — яркие примеры. В обоих случаях злоумышленники атаковали не блокчейн, а инфраструктуру вокруг него: подменяли данные в интерфейсе Safe или получали доступ к резервным копиям ключей на зараженных компьютерах разработчиков.
Что же работает?
Индустрия смещает фокус с разовых проверок на динамическую защиту. Внедряются MPC-кошельки, исключающие единую точку отказа, абстракция учетной записи с социальным восстановлением, passkey-аутентификация для борьбы с фишингом. Ключевую роль начинают играть системы мониторинга в реальном времени, такие как Forta Network и Hypernative. Показателен случай с протоколом Venus в сентябре 2025 года, когда система Hexagate от Chainalysis зафиксировала подозрительную активность за 18 часов до атаки и автоматически поставила протокол на паузу, сохранив средства.
Архитектура Web3 создавалась, чтобы исключить доверие к человеку, но статистика показывает обратное. Идеальный код бессилен, если разработчик переходит по фишинговой ссылке, а сообщество ДАО спит во время захвата. Похоже, главная системная уязвимость блокчейн-экономики — это люди на обоих концах провода.
Мой вывод: мы наблюдаем фундаментальный сдвиг в кибербезопасности. Пока индустрия ищет идеальный код, хакеры эксплуатируют самую непредсказуемую переменную — человека. Проектам, которые не перестроят свои системы безопасности с учетом этого, придется очень дорого заплатить за этот урок.