Главный баг блокчейна — человек: как атаки на DAO и кражу ключей ставят под сомнение сам смысл децентрализации

Июль 2026 года запомнится не хакерским взломом в классическом понимании, а идеальной эксплуатацией человеческой апатии. Код BonkDAO, управляющей структуры мемкоина на Solana, отработал без единой ошибки. Тем не менее, казна лишилась около $20 млн. Это была не атака на уязвимость, а легальное, с точки зрения кода, голосование, которое обернулось катастрофой.
Атака на децентрализацию: когда код не помогает
6 июля 2026 года злоумышленник провернул схему, которая должна стать учебным пособием для всех DAO. Под видом рутинного улучшения (BIP #76) о вознаграждении участников, в предложение была внедрена вредоносная функция перевода средств. Для достижения кворума хакер потратил около $4,4 млн, скупив 1% эмиссии BONK на централизованных биржах. При низкой явке этого хватило для контроля почти 100% голосов.
Ключевая проблема — не в коде, а в архитектуре управления. Отсутствие механизма временной задержки (timelock) и экстренного вето не оставило команде шансов на спасение средств. Это не единичный случай. Годом ранее похожая попытка была предпринята против Compound, но там атаку удалось отразить. Низкая явка и концентрация токенов — это системная болезнь Web3, а не баг. Неудивительно, что Виталик Бутерин еще в начале 2026 года призвал к полной переработке концепции DAO, называя текущую модель слабой и уязвимой к захвату.
Аудит как фикция: 90% взломанных контрактов были проверены
Пока DAO страдают от бездействия сообщества, смарт-контракты атакуют по старым, давно известным схемам. Данные аналитиков Kerberus шокируют: 90% взломанных в 2025 году контрактов успешно прошли аудит. Злоумышленники не ищут сложных zero-day уязвимостей, а используют классические ошибки повторного входа (reentrancy), проблемы контроля доступа и манипуляции с оракулами. Особенно страдают кроссчейн-мосты, которые с 2022 года потеряли более $2,8 млрд — около 40% всех украденных средств в индустрии.
Показательные кейсы 2026 года:
- Truebit (январь) — потеря $26,4 млн из-за переполнения целочисленного типа в устаревшем контракте.
- IoTeX (февраль) — контроль над приватным ключом валидатора моста позволил обновить контракт на вредоносную версию и вывести $4,4 млн.
- Kelp (апрель) — крупнейший эксплойт года: $292 млн из моста LayerZero из-за единственного валидатора и атаки на RPC-инфраструктуру.
ИИ как новая угроза и спасение
Индустрия столкнулась с противником, для которого анализ уязвимостей — рутинная задача. В декабре 2025 года Anthropic объявила о создании бенчмарка SCONE-bench. ИИ-модели успешно атаковали 207 из 405 реально взломанных контрактов, выведя симулированные $550 млн. Порог входа в хакинг снижается катастрофически быстро. Теперь для атаки на типовой контракт достаточно правильно сформулировать промпт, а не быть экспертом по Solidity. Это подтверждает и Chainalysis, фиксирующая множественные синхронные попытки взлома, что указывает на автоматизированный перебор.
Однако главный вектор атак сместился. По данным Chainalysis за 2024 год, кража приватных ключей — причина 40% всех потерь. Взлом Bybit на $1,46 млрд в феврале 2025 года или атака на Humanity Protocol в июне 2026-го ($31 млн) — это не эксплуатация кода, а компрометация человеческого фактора и рабочих устройств.
Что работает: динамическая защита
Индустрия вынуждена адаптироваться. На смену разовым аудитам приходят системы мониторинга в реальном времени, такие как Forta Network и Hypernative. Эти решения отслеживают аномалии в мемпуле до включения транзакции в блок. Показателен случай с Venus Protocol в сентябре 2025 года, когда система Hexagate от Chainalysis выявила подозрительную активность за 18 часов до атаки и заморозила протокол за 20 минут до финальной транзакции. Средства были спасены, а хакеры потратили ресурсы впустую.
Мой вывод: мы стали свидетелями фундаментального сдвига. Идея Web3 заключалась в устранении доверия к человеку через математику. Но реальность такова, что самым слабым звеном остается человек — его ключи, его апатия и его ошибки. Пока индустрия не решит проблему социальной инженерии и управления, никакие аудиты и сложные алгоритмы не спасут от потерь. Технологии совершенствуются, но люди — нет.