Новости криптомира

14.08.2026
17:59

Человеческий фактор как главный эксплойт: почему код больше не решает

img-ea2f0de4b4a109c6-2367959335714294

Июль 2026 года запомнится как момент, когда децентрализованное управление дало трещину. Код BonkDAO — управляющей структуры мемкоина на Solana — сработал идеально, но из казны испарилось около $20 млн. Никакого взлома в классическом понимании не было: голосование прошло легитимно, а транзакция была абсолютно валидной с точки зрения протокола. Это не баг, это фича, которую мы сами себе спроектировали.

Атака на доверие, а не на код

6 июля 2026 года BonkDAO столкнулась с захватом управления. Злоумышленник, используя рутинное предложение BIP #76 о вознаграждении участников, внедрил вредоносную функцию для перевода средств. Потратив около $4,4 млн на централизованных биржах, он скупил 1% эмиссии BONK, чего хватило для достижения кворума при низкой явке. Через шесть дней предложение автоматически исполнилось, уведя 4,43 трлн токенов.

Корень проблемы — в архитектуре самой ДАО. Отсутствие тайм-лока для отмены аномальных решений, низкий порог кворума и отсутствие права вето у команды превратили управление в формальность. Это не первый случай: годом ранее похожая попытка была предпринята против Compound, но там атаку удалось отразить переговорами. Показательно, что Виталик Бутерин еще в начале 2026 года критиковал токен-ориентированные ДАО за уязвимость к захвату и неэффективность, но индустрия продолжает наступать на одни и те же грабли.

Аудит — не панацея

Пока ДАО страдают от управленческих дыр, смарт-контракты демонстрируют обратную проблему. По данным аналитиков Kerberus, 90% взломанных в 2025 году контрактов успешно прошли аудит. Злоумышленники не ищут сложных zero-day уязвимостей — они используют проверенные годами методы: reentrancy, ошибки контроля доступа, манипуляции с оракулами и логические баги в бизнес-логике.

Особенно показателен 2026 год. Взлом Truebit на $26,4 млн из-за переполнения целочисленного типа в пятилетнем контракте, атака на мост IoTeX через компрометацию приватного ключа валидатора и, наконец, крупнейший эксплойт года — вывод $292 млн из Kelp через единственного валидатора LayerZero. Везде — не отсутствие аудита, а слепая вера в его результаты.

ИИ на службе хакеров

Ситуация усугубляется стремительным развитием ИИ. В декабре 2025 года Anthropic представила бенчмарк SCONE-bench: нейросети успешно атаковали 207 из 405 реально взломанных контрактов, «заработав» $550 млн в симуляции. Это не теория — Chainalysis уже фиксирует множественные синхронные попытки взлома десятков контрактов, что указывает на автоматизированные атаки. Порог входа в хакинг снизился до формулировки правильного промпта.

Ключ — самое слабое звено

Однако самый болезненный урок последних лет — это кража приватных ключей. По данным Chainalysis, этот вектор ответственен за 40% всех похищенных средств. Взлом Bybit на $1,46 млрд в феврале 2025 года и потеря $31 млн Humanity Protocol в июне 2026-го — яркие примеры того, как подмена данных в интерфейсе или зараженный компьютер разработчика сводят на нет любые технические ухищрения.

Новая парадигма защиты

Ответ индустрии — смещение фокуса с разовых проверок на динамическую защиту. MPC-кошельки, абстракция учетных записей с социальным восстановлением, passkey-аутентификация и аппаратные хранилища становятся стандартом. Но главное — внедрение систем мониторинга в реальном времени. Пример Venus Protocol, когда атаку предотвратили за 20 минут до финальной транзакции благодаря автоматической паузе, доказывает: превентивный подход работает.

Мой вывод: Мы построили индустрию на идее радикального исключения доверия к человеку, но статистика неумолима — именно человек остается самой эксплуатируемой уязвимостью. Идеальный код бессилен перед фишинговой ссылкой или спящим сообществом. Пока мы не признаем, что «люди — это баг», который нельзя пропатчить, но можно смягчить, уязвимость останется фундаментальной.