Человеческий фактор — главная уязвимость Web3: разбор атак на управление и новые угрозы

Июль 2026 года стал знаковым для индустрии: код BonkDAO, управляющей организации мемкоина на Solana, отработал без единой ошибки, но из казны испарилось около $20 млн. Взлома в классическом понимании не было — голосование прошло легитимно, с точки зрения протокола. Это яркий сигнал: атаки на механизмы управления становятся новой нормой, а человеческий фактор превращается в главную мишень для злоумышленников.
Атака на децентрализацию: как это работает
6 июля BonkDAO столкнулась с захватом управления. Злоумышленник, используя пассивность сообщества, добавил вредоносную функцию в рутинное предложение BIP #76, замаскированное под вознаграждение участников. Потратив около $4,4 млн на централизованных биржах, он скупил 1% эмиссии BONK, чего хватило для достижения кворума при низкой явке. Через шесть дней транзакция выполнилась автоматически, выведя 4,43 трлн токенов.
Корень проблемы — в архитектуре самой ДАО: отсутствие временной задержки исполнения решений, слишком низкий порог кворума и отсутствие экстренного вето. Это не эксплойт, а фундаментальный изъян модели. Годом ранее похожая попытка была предпринята против Compound, но её удалось отразить. Однако сам факт повторяемости говорит о системном кризисе. Неудивительно, что Виталик Бутерин ещё в начале 2026 года призвал к пересмотру устаревших моделей ДАО, назвав их «слабыми и уязвимыми к захвату».
Аудит — не панацея
Пока ДАО страдают от «человеческих» дыр, смарт-контракты демонстрируют обратную проблему. По данным аналитиков, 90% взломанных в 2025 году контрактов успешно прошли аудит. Злоумышленники не ищут сложных уязвимостей нулевого дня, а используют старые, хорошо известные методы: ошибки повторного входа, проблемы контроля доступа, манипуляции с оракулами.
Особенно уязвимы кроссчейн-мосты, потерявшие с 2022 года более $2,8 млрд — около 40% всех украденных средств в Web3. Сложность их архитектуры создает огромную поверхность для атаки, которую сложно оценить целиком. Показательные кейсы 2026 года — взлом Truebit ($26,4 млн) из-за переполнения целочисленного типа в старом контракте, атака на валидатора моста IoTeX ($4,4 млн) и крупнейший эксплойт года — вывод $292 млн из протокола Kelp через мост LayerZero.
ИИ: новый инструмент хакера
Ситуация усугубляется развитием искусственного интеллекта. Ещё в декабре 2025 года Anthropic продемонстрировала, как ИИ-модели находят бреши в смарт-контрактах. В ходе тестов на 405 реально взломанных контрактах нейросети успешно атаковали 207 из них, «выведя» $550,1 млн. Это не теория: Chainalysis уже фиксирует множественные синхронные попытки взлома, что указывает на автоматизированный перебор уязвимостей. Порог входа в хакинг стремительно падает — теперь для атаки часто достаточно правильно сформулировать запрос, а не быть экспертом по Solidity.
Ключ важнее контракта
Однако самые громкие кражи последних лет — не следствие ошибок в коде. По данным Chainalysis, около 40% всех похищенных средств в 2024 году пришлись на кражу приватных ключей. Взлом Bybit на $1,46 млрд в феврале 2025 года — ярчайший пример: злоумышленники подменили данные в интерфейсе Safe, и подписанты одобрили внешне корректную транзакцию. Аналогично в июне 2026 года Humanity Protocol потерял $31 млн из-за вредоносного ПО на компьютере разработчика.
Что работает?
Ответ — не в разовых аудитах, а в смене парадигмы защиты. Индустрия движется к MPC-кошелькам, исключающим единую точку отказа, абстракции учетных записей с социальным восстановлением и passkey-аутентификации. Ключевым трендом становится динамический мониторинг угроз в реальном времени. Системы вроде Forta Network или Hypernative отслеживают аномалии в мемпуле до включения транзакции в блок. Этот подход уже доказал эффективность: в сентябре 2025 года автоматическая пауза протокола Venus за 20 минут до финальной атаки спасла все средства.
Web3 проектировался как система, исключающая доверие к человеку. Но статистика неумолима: идеальный код бессилен перед фишинговой ссылкой, открытой разработчиком, или спящим сообществом ДАО. Похоже, главная системная уязвимость блокчейн-экономики — не в алгоритмах, а в том, что на обоих концах провода по-прежнему находятся люди. И пока это так, безопасность будет зависеть не только от математики, но и от нашей способности предвидеть человеческую ошибку.