Человеческий фактор — главная уязвимость криптоиндустрии: разбор атак на DAO, мосты и кошельки в 2025-2026 годах

Июль 2026 года стал знаковым для безопасности децентрализованных финансов. Код BonkDAO — управляющей структуры мемкоина на Solana — сработал идеально, без единой ошибки. И все же из казны организации испарилось около $20 млн. Никакого взлома в классическом понимании не было: голосование прошло легитимно, но с катастрофическими последствиями.
Атака на децентрализацию: как это работает
6 июля злоумышленник захватил управление BonkDAO, похитив примерно 4,43 трлн токенов BONK. Вместо взлома кода он использовал архитектурные слабости DAO и апатию сообщества. Под видом рутинного предложения BIP #76 о вознаграждении участников голосования хакер внедрил вредоносную функцию перевода средств на свой адрес.
Для достижения кворума он потратил около $4,4 млн на централизованных биржах, скупив 1% эмиссии BONK. При крайне низкой явке этого хватило для контроля почти 100% голосов. Через шесть дней предложение автоматически исполнилось. В системе не было ни механизма временной задержки, ни экстренного права вето — лишь слишком низкий порог кворума для распоряжения огромными суммами.
Это не единичный случай. Годом ранее аналогичную попытку предприняли против DAO протокола Compound, пытаясь вывести 499 000 COMP (~$24,1 млн). Ту атаку отразили, но лишь после принятия предложения и путем переговоров. Проблема очевидна: низкая явка и концентрация токенов — это не баг в коде, а фундаментальный изъян механизмов управления в Web3. Неудивительно, что Виталик Бутерин еще в начале 2026 года призвал к пересмотру доминирующей токен-ориентированной модели DAO, назвав ее уязвимой к захвату.
Аудит — не панацея
Пока DAO страдают от «человеческого фактора», с кодом ситуация не лучше. По данным аналитиков Kerberus, 90% смарт-контрактов, взломанных в 2025 году, успешно прошли аудит. Злоумышленники не искали сложных уязвимостей нулевого дня, а использовали давно известные методы: reentrancy, ошибки контроля доступа, манипуляции с оракулами и логические ошибки бизнес-логики.
Особенно уязвимы кроссчейн-мосты. С 2022 года они потеряли свыше $2,8 млрд — около 40% всех похищенных средств в Web3. Сложность межсетевых сообщений создает огромную поверхность атаки. Показательные примеры 2026 года:
- Truebit потерял $26,4 млн из-за переполнения целочисленного типа в устаревшем контракте, развернутом пять лет назад.
- Мост IoTeX был скомпрометирован через кражу приватного ключа валидатора, что позволило обновить контракт на вредоносную версию и вывести $4,4 млн.
- Крупнейший эксплойт года — атака на Kelp, где из моста LayerZero вывели ~116 500 rsETH на $292 млн из-за единственного валидатора и атаки на RPC-инфраструктуру.
ИИ как новый инструмент хакера
В декабре 2025 года Anthropic объявила о применении ИИ для поиска брешей. В симуляции на бенчмарке SCONE-bench нейросети успешно атаковали 207 из 405 реально взломанных контрактов, выведя виртуальные $550,1 млн. Chainalysis уже фиксирует множественные синхронные попытки взлома разных контрактов, что указывает на автоматизированный перебор уязвимостей. Порог входа в хакинг падает быстрее, чем растет качество защиты.
Ключ важнее контракта
Однако ни один аудит не предотвратил бы крупнейшие кражи последних лет. По данным Chainalysis, кража приватных ключей — причина около 40% всех похищенных средств. Взлом Bybit на $1,46 млрд в феврале 2025 года — яркий пример: злоумышленники подменили данные в интерфейсе Safe, и подписанты одобрили транзакцию, передавшую контроль над кошельком. Humanity Protocol в июне 2026-го потерял $31 млн из-за ключей, хранившихся на зараженном компьютере разработчика.
Что работает?
Индустрия смещается от разовых проверок к динамической защите: MPC-кошельки, абстракция учетной записи с социальным восстановлением, passkey-аутентификация и аппаратные хранилища. Системы мониторинга в реальном времени, такие как Forta Network и Hypernative, уже доказали эффективность. В сентябре 2025 года Hexagate от Chainalysis зафиксировала подготовку атаки на Venus за 18 часов и автоматически поставила протокол на паузу за 20 минут до финальной транзакции, сохранив средства.
Мой взгляд: Мы наблюдаем фундаментальный сдвиг парадигмы. Web3 проектировался как система, исключающая доверие к человеку, но статистика неумолима: самый слабый элемент — это люди. Идеальный код бессилен против фишинговой ссылки или спящего DAO. Пока индустрия не пересмотрит подход к управлению и хранению ключей, любые технические инновации будут лишь временной отсрочкой неизбежного.