Главный баг Web3 — человек: как атаки на управление и ИИ меняют правила игры

Июль 2026 года запомнится как момент, когда код одного из самых известных мемкоин-проектов на Solana — BonkDAO — сработал идеально, но это не спасло казну. Около $20 млн были выведены легально, без единого взлома в классическом понимании. Голосование было настоящим, но это лишь подчеркивает тревожный тренд: атаки на управление становятся нормой, а человеческий фактор — главной мишенью для злоумышленников.
Атака на децентрализацию: когда код не помогает
6 июля BonkDAO столкнулась с захватом управления. Злоумышленник, используя рутинное предложение BIP #76, добавил вредоносную функцию для перевода средств. Потратив около $4,4 млн на централизованных биржах, он скупил 1% эмиссии BONK, чего хватило для контроля почти 100% голосов при крайне низкой явке. Через шесть дней транзакция автоматически исполнилась.
Этот случай вскрыл фундаментальные изъяны архитектуры: отсутствие временной задержки исполнения, низкий кворум и отсутствие права вето у команды. Это не эксплойт, а системная проблема механизмов децентрализации. Годом ранее аналогичная попытка против Compound была отражена, но лишь на этапе переговоров. Неудивительно, что Виталик Бутерин еще в начале 2026 года призвал пересмотреть модель токен-голосования, назвав её слабой и уязвимой к захвату.
Аудит не панацея, а ИИ — новая угроза
Пока одни ищут дыры в управлении, другие сталкиваются с проблемами в коде. По данным аналитиков, в 2025 году число инцидентов в Web3 упало, но потери выросли до $2,9–3,4 млрд. Тревожный сигнал: 90% взломанных смарт-контрактов успешно прошли аудит. Злоумышленники используют устаревшие методы — reentrancy, ошибки доступа, манипуляции с оракулами. Особенно страдают кроссчейн-мосты, потерявшие с 2022 года более $2,8 млрд.
Однако главный новый вызов — искусственный интеллект. Модели Anthropic в ходе тестов успешно атаковали 207 из 405 реально взломанных контрактов, а в июне 2026 года Chainalysis зафиксировала автоматизированные синхронные атаки на десятки целей. Порог входа в хакинг снижается быстрее, чем растет качество защиты.
Ключ важнее контракта
Но даже идеальный код не спасает, когда украден ключ. Около 40% всех похищенных средств в 2024 году — результат кражи приватных ключей. Кейсы Bybit ($1,46 млрд) и Humanity Protocol ($31 млн) — яркие примеры, где атака была нацелена на человеческий фактор и программное обеспечение, а не на блокчейн.
Индустрия отвечает переходом на MPC-кошельки, абстракцию аккаунтов и динамический мониторинг. Системы вроде Hexagate уже показали эффективность, предотвратив атаку на Venus Protocol за 20 минут до катастрофы. Но главный вывод остается неизменным: архитектура Web3, созданная для исключения доверия к человеку, на деле демонстрирует его критическую важность. Пока на обоих концах провода находятся люди, идеальный код останется лишь красивой теорией.
Мой взгляд: индустрии пора перестать полагаться на разовые аудиты и перейти к комплексной гигиене безопасности, где защита ключей и мониторинг угроз в реальном времени играют не меньшую роль, чем проверка смарт-контрактов. Иначе мы будем продолжать лечить симптомы, а не болезнь.