Новости криптомира

14.08.2026
18:19

Главный баг Web3 — человек: как атаки на управление и ИИ меняют правила игры

img-ea2f0de4b4a109c6-2367959335714294

Июль 2026 года запомнится как момент, когда код одного из самых известных мемкоин-проектов на Solana — BonkDAO — сработал идеально, но это не спасло казну. Около $20 млн были выведены легально, без единого взлома в классическом понимании. Голосование было настоящим, но это лишь подчеркивает тревожный тренд: атаки на управление становятся нормой, а человеческий фактор — главной мишенью для злоумышленников.

Атака на децентрализацию: когда код не помогает

6 июля BonkDAO столкнулась с захватом управления. Злоумышленник, используя рутинное предложение BIP #76, добавил вредоносную функцию для перевода средств. Потратив около $4,4 млн на централизованных биржах, он скупил 1% эмиссии BONK, чего хватило для контроля почти 100% голосов при крайне низкой явке. Через шесть дней транзакция автоматически исполнилась.

Этот случай вскрыл фундаментальные изъяны архитектуры: отсутствие временной задержки исполнения, низкий кворум и отсутствие права вето у команды. Это не эксплойт, а системная проблема механизмов децентрализации. Годом ранее аналогичная попытка против Compound была отражена, но лишь на этапе переговоров. Неудивительно, что Виталик Бутерин еще в начале 2026 года призвал пересмотреть модель токен-голосования, назвав её слабой и уязвимой к захвату.

Аудит не панацея, а ИИ — новая угроза

Пока одни ищут дыры в управлении, другие сталкиваются с проблемами в коде. По данным аналитиков, в 2025 году число инцидентов в Web3 упало, но потери выросли до $2,9–3,4 млрд. Тревожный сигнал: 90% взломанных смарт-контрактов успешно прошли аудит. Злоумышленники используют устаревшие методы — reentrancy, ошибки доступа, манипуляции с оракулами. Особенно страдают кроссчейн-мосты, потерявшие с 2022 года более $2,8 млрд.

Однако главный новый вызов — искусственный интеллект. Модели Anthropic в ходе тестов успешно атаковали 207 из 405 реально взломанных контрактов, а в июне 2026 года Chainalysis зафиксировала автоматизированные синхронные атаки на десятки целей. Порог входа в хакинг снижается быстрее, чем растет качество защиты.

Ключ важнее контракта

Но даже идеальный код не спасает, когда украден ключ. Около 40% всех похищенных средств в 2024 году — результат кражи приватных ключей. Кейсы Bybit ($1,46 млрд) и Humanity Protocol ($31 млн) — яркие примеры, где атака была нацелена на человеческий фактор и программное обеспечение, а не на блокчейн.

Индустрия отвечает переходом на MPC-кошельки, абстракцию аккаунтов и динамический мониторинг. Системы вроде Hexagate уже показали эффективность, предотвратив атаку на Venus Protocol за 20 минут до катастрофы. Но главный вывод остается неизменным: архитектура Web3, созданная для исключения доверия к человеку, на деле демонстрирует его критическую важность. Пока на обоих концах провода находятся люди, идеальный код останется лишь красивой теорией.

Мой взгляд: индустрии пора перестать полагаться на разовые аудиты и перейти к комплексной гигиене безопасности, где защита ключей и мониторинг угроз в реальном времени играют не меньшую роль, чем проверка смарт-контрактов. Иначе мы будем продолжать лечить симптомы, а не болезнь.