Новости криптомира

14.08.2026
18:40

Человеческий фактор: главная уязвимость Web3, которую не исправить аудитом

img-ea2f0de4b4a109c6-2367959335714294

Июль 2026 года стал знаковым для индустрии: код BonkDAO, управляющей организации одноименного мемкоина на Solana, сработал идеально. И именно это позволило злоумышленникам вывести из казны порядка $20 млн. Никакого взлома в классическом понимании не было — голосование прошло легитимно, а код выполнил ровно то, что от него требовалось.

Этот инцидент — яркая иллюстрация того, как атаки на механизмы управления становятся новой нормой. Человеческий фактор и пассивность сообщества теперь играют на руку хакерам не меньше, чем ошибки в коде. Более того, ИИ-анализ старых смарт-контрактов превратился в обоюдоострый меч: он помогает защитникам находить уязвимости, но в руках злоумышленников становится универсальной отмычкой.

Захват децентрализации

6 июля 2026 года BonkDAO столкнулась с классическим захватом управления. Злоумышленник, используя пассивность комьюнити, инициировал голосование по предложению BIP #76, которое маскировалось под рутинную раздачу наград. Внутри, однако, была спрятана вредоносная функция, переводившая средства казны на адрес атакующего.

Для достижения кворума хакер потратил около $4,4 млн на централизованных биржах, скупив 1% от всей эмиссии BONK. Этого хватило, чтобы контролировать почти 100% голосов при низкой явке. Через шесть дней предложение автоматически исполнилось.

Атака вскрыла фундаментальные проблемы архитектуры ДАО: отсутствие временной задержки исполнения, слишком низкий порог кворума для распоряжения огромными суммами и отсутствие экстренного права вето у команды. Это не единичный случай. Годом ранее похожая попытка была предпринята против Compound, но её удалось отразить. Тогда, как и сейчас, проблема заключалась не в коде, а в механизмах децентрализации, которые позволяют концентрировать власть в одних руках.

Аудит — не панацея

Показательно, что по данным аналитиков Kerberus, 90% смарт-контрактов, взломанных в 2025 году, успешно прошли аудит. Злоумышленники не ищут сложных уязвимостей нулевого дня, а используют давно известные методы: ошибки повторного входа, проблемы контроля доступа, манипуляции с оракулами и логические ошибки в бизнес-логике.

Особенно уязвимы кроссчейн-мосты, которые с 2022 года потеряли более $2,8 млрд — около 40% всех похищенных средств в Web3. Сложность их архитектуры создает широкую поверхность для атаки, которую человеческому глазу оценить крайне сложно.

2026 год дал несколько показательных примеров: взлом Truebit на $26,4 млн из-за переполнения целочисленного типа в старом контракте, атака на мост IoTeX через компрометацию приватного ключа валидатора, и крупнейший эксплойт года — хищение $292 млн из Kelp через единственного валидатора кроссчейн-сообщений LayerZero.

ИИ как новый игрок

Пока специалисты анализировали повторяющиеся паттерны, появился противник, для которого такой анализ — рутинная задача. Еще в декабре 2025 года Anthropic объявила о применении ИИ-моделей для поиска брешей. В ходе тестов на бенчмарке SCONE-bench нейросети успешно атаковали 207 из 405 реально взломанных контрактов, «выведя» $550,1 млн. Это говорит о том, что порог входа в хакинг снижается быстрее, чем растет качество защиты.

Но даже самый совершенный аудит не спас бы от крупнейших хищений. По данным Chainalysis, кража приватных ключей стала причиной около 40% всех похищенных средств. Взлом Bybit на $1,46 млрд в феврале 2025 года — яркий пример: злоумышленники подменили данные в интерфейсе Safe, и подписанты одобрили внешне корректную транзакцию. Аналогичная схема сработала и против Humanity Protocol в июне 2026-го, когда ключи украли через зараженный компьютер разработчика.

Индустрия постепенно смещается от разовых проверок к динамическому мониторингу. Системы вроде Forta Network и Hypernative отслеживают аномалии в мемпуле в реальном времени. Пример Venus Protocol показал, что превентивная блокировка за 20 минут до финальной транзакции может спасти миллионы.

Архитектура Web3 проектировалась с целью исключить доверие к человеку, передав управление математике. Но статистика последних лет демонстрирует обратное: идеальный код бессилен, если разработчик открывает фишинговую ссылку, а сообщество спит во время захвата ДАО. Похоже, главная системная уязвимость блокчейн-экономики — это люди на обоих концах провода. И пока мы не решим эту проблему, никакие аудиты и ИИ-защитники не сделают индустрию по-настоящему безопасной.