Новости криптомира

14.08.2026
19:39

Человеческий фактор — главная уязвимость DeFi: разбор атак на управление и инфраструктуру в 2025–2026 годах

img-ea2f0de4b4a109c6-2367959335714294

Июль 2026 года запомнится криптоиндустрии не хайпом, а показательным инцидентом: код BonkDAO — управляющей структуры мемкоина на Solana — отработал без единого сбоя. И тем не менее из казны организации испарилось около $20 млн. Никакого взлома в классическом понимании не было: голосование прошло легитимно, а транзакция была выполнена в полном соответствии с кодом. Это не баг, это фича, которая стоила миллионы.

Атака на децентрализацию: когда код не виноват

6 июля 2026 года BonkDAO столкнулась с захватом управления. Злоумышленник похитил порядка 4,43 трлн токенов BONK, использовав фундаментальные изъяны архитектуры ДАО и апатию сообщества. Под видом рутинного предложения Bonk Improvement Proposal #76, обещавшего награды за участие в голосовании, хакер внедрил вредоносную функцию, переводившую средства на его адрес.

Для достижения кворума он потратил около $4,4 млн на централизованных биржах, скупив 1% от всей эмиссии BONK. На фоне низкой явки этого хватило для контроля почти 100% голосов. Через шесть дней предложение автоматически исполнилось. В системе не было ни механизма временной задержки, ни права вето у команды, ни адекватного порога кворума для столь крупных сумм.

Это не единичный случай. Годом ранее похожая попытка была предпринята против ДАО протокола Compound: злоумышленники хотели вывести 499 000 токенов COMP (~$24,1 млн), используя вредоносное предложение. При явке в 4–5% контроль над голосованием был достигнут, но атаку удалось отразить уже после принятия решения — путем переговоров. Проблема не в коде, а в самих механизмах децентрализации, которые оказываются уязвимыми к концентрации токенов и пассивности держателей.

Аудит — не панацея

Пока ДАО ищут дыры в управлении, смарт-контракты страдают от обратной проблемы. По данным аналитиков, 90% взломанных в 2025 году контрактов успешно прошли аудит. Злоумышленники не ищут сложных уязвимостей нулевого дня — они используют давно известные методы: ошибки повторного входа, проблемы контроля доступа, манипуляции с оракулами и логические ошибки в бизнес-логике протокола. Кроссчейн-мосты, потерявшие с 2022 года свыше $2,8 млрд (около 40% всех похищенных средств в Web3), остаются самой лакомой целью из-за сложности и многокомпонентности.

2026 год дал несколько показательных примеров: взлом Truebit на $26,4 млн из-за переполнения целочисленного типа в устаревшем контракте, атака на мост IoTeX с контролем над приватным ключом валидатора, и крупнейший эксплойт года — вывод $292 млн из протокола Kelp через мост LayerZero. Все это — не высокотехнологичные атаки, а эксплуатация давно известных слабостей.

ИИ на службе хакеров

Ситуация усугубляется развитием искусственного интеллекта. В декабре 2025 года Anthropic объявила о тестировании ИИ-моделей на бенчмарке SCONE-bench, состоящем из 405 реально взломанных контрактов. Нейросети успешно атаковали 207 из них, «выведя» $550,1 млн. Порог входа в хакинг стремительно падает: теперь для поиска уязвимостей не нужен опытный Solidity-разработчик, достаточно сформулировать правильный промпт.

Ключ важнее контракта

Однако ни один аудит не спас бы от крупнейших хищений последних лет. По данным Chainalysis, кража приватных ключей стала причиной около 40% всех похищенных средств — это больше, чем любой другой вектор атак. Взлом Bybit на $1,46 млрд в феврале 2025 года — ярчайший пример: злоумышленники подменили данные в интерфейсе Safe, и подписанты одобрили внешне корректную транзакцию, передав контроль над кошельком хакерам. Аналогично пострадал Humanity Protocol, лишившийся $31 млн из-за вредоносного ПО на компьютере разработчика.

Индустрия постепенно смещает фокус с разовых проверок на динамический мониторинг. Системы вроде Forta Network и Hypernative отслеживают аномальную активность в мемпуле в реальном времени. Показателен случай Venus Protocol в сентябре 2025 года, когда автоматическая система зафиксировала подозрительную активность за 18 часов до атаки и за 20 минут до финальной транзакции остановила протокол, сохранив средства.

Мой вывод: Мы построили сложные системы, призванные исключить человеческое доверие, но в итоге уперлись в то, что человек остается самым слабым звеном. Идеально написанный код бессилен перед фишинговой ссылкой, открытой разработчиком, или сообществом, которое спит во время захвата ДАО. Главная системная уязвимость блокчейн-экономики — не в алгоритмах, а в нас самих.