Новости криптомира

14.08.2026
20:00

Человеческий фактор — главная уязвимость криптоиндустрии: разбор атак на управление и ИИ-взломов

img-ea2f0de4b4a109c6-2367959335714294

Июль 2026 года стал знаковым для всей экосистемы децентрализованных финансов. Код BonkDAO — управляющей структуры мемкоина на Solana — отработал идеально, без единой ошибки. И тем не менее, около $20 млн бесследно исчезли из казны. Никакого взлома в классическом понимании не было: голосование прошло легитимно, а транзакция была выполнена в полном соответствии с кодом.

Этот инцидент — ярчайший симптом systemic-проблемы, которая становится новой нормой. Речь идет об атаках на механизмы управления, где главным вектором является не техническая уязвимость, а человеческая апатия и несовершенство governance-моделей.

Захват управления: легальная кража

6 июля 2026 года злоумышленник провернул операцию, которая войдет в учебники по DeFi-безопасности. Используя рутинное предложение Bonk Improvement Proposal #76 о вознаграждении участников, хакер внедрил в него вредоносную функцию, автоматически переводившую средства на его адрес. Для достижения кворума он потратил около $4,4 млн, скупив на централизованных биржах 1% от всей эмиссии BONK. При низкой явке этого хватило, чтобы контролировать почти 100% голосов, и через шесть дней предложение исполнилось автоматически.

Корень проблемы — в архитектуре самой ДАО. Отсутствие временной задержки исполнения решений, низкий порог кворума и отсутствие экстренного вето у команды превратили организацию в легкую добычу. Это не единичный случай. Годом ранее похожая попытка была предпринята против Compound, где злоумышленники вынесли на голосование вредоносное предложение на $24,1 млн. Ту атаку удалось отразить, но лишь постфактум — переговорами, а не техническими средствами.

Сооснователь Ethereum Виталик Бутерин еще в начале 2026 года предупреждал о слабости токен-ориентированных моделей управления. Он справедливо назвал их «уязвимыми к захвату» и неспособными решать проблемы человеческой политики. Низкая явка и концентрация токенов — это не баг, а фундаментальный изъян концепции Web3-демократии.

Аудит не гарантия: ИИ на службе хакеров

Пока governance-атаки бьют по логике децентрализации, классические взломы кода демонстрируют пугающую тенденцию. Аналитики Kerberus подсчитали, что 90% смарт-контрактов, взломанных в 2025 году, успешно прошли аудит. Злоумышленники не ищут сложных zero-day уязвимостей — они эксплуатируют годами известные ошибки: reentrancy, проблемы контроля доступа, манипуляции с оракулами и логические баги в бизнес-логике.

Особую тревогу вызывает применение искусственного интеллекта. В декабре 2025 года Anthropic представила бенчмарк SCONE-bench, состоящий из 405 реально взломанных контрактов. ИИ-модели успешно атаковали 207 из них, «выведя» виртуальные $550,1 млн. Это означает, что порог входа в хакинг катастрофически снизился. Теперь для поиска уязвимостей не нужен опытный Solidity-разработчик — достаточно правильно сформулировать промпт. Chainalysis уже фиксирует множественные синхронные попытки взлома десятков контрактов, что указывает на автоматизированные ИИ-атаки.

Крупнейшие инциденты 2026 года подтверждают эту тенденцию: взлом Truebit на $26,4 млн из-за переполнения целочисленного типа, компрометация ключа валидатора моста IoTeX и рекордный эксплойт Kelp на $292 млн, ставший возможным из-за единственного валидатора кроссчейн-сообщений.

Ключи, а не код

Однако самый тревожный вывод заключается в том, что ни один аудит не спас бы от крупнейших краж. По данным Chainalysis, кража приватных ключей стала причиной около 40% всех похищенных средств — это больше, чем любой другой вектор. Взлом Bybit на $1,46 млрд в феврале 2025 года — ярчайший пример: подписанты в интерфейсе Safe одобрили подмененную транзакцию, передав контроль над кошельком хакерам. Аналогично в июне 2026 года Humanity Protocol потерял $31 млн из-за вредоносного ПО на компьютере разработчика.

Индустрия вынуждена адаптироваться. На смену разовым проверкам приходят динамические системы мониторинга в реальном времени, такие как Forta Network и Hypernative. Показателен случай с Venus Protocol, где система Hexagate зафиксировала подготовку к атаке за 18 часов и автоматически остановила протокол за 20 минут до финальной транзакции.

Мой экспертный взгляд: Мы наблюдаем фундаментальный парадокс. Web3 создавался для устранения доверия к человеку, но именно человек остается самым слабым звеном. Идеальный код бессилен против фишинговой ссылки или спящего сообщества ДАО. Пока индустрия не решит проблему человеческого фактора — через социальное восстановление ключей, MPC-кошельки и образовательные программы, — любые технические инновации будут лишь временным пластырем на глубокой ране.