Новости криптомира

14.08.2026
20:40

Человеческий фактор: главная уязвимость криптоиндустрии, которую не исправить кодом

img-ea2f0de4b4a109c6-2367959335714294

Июль 2026 года стал знаковым для безопасности децентрализованных финансов. Код BonkDAO — управляющей структуры мемкоина на Solana — сработал идеально, однако это не помешало злоумышленникам вывести из казны порядка $20 млн. Речь идет не о взломе в классическом понимании: голосование было абсолютно легитимным с технической точки зрения.

Этот инцидент — яркая иллюстрация того, как атаки на управление становятся стандартным инструментом хакеров, а человеческий фактор превращается в их главного союзника. Более того, ИИ-анализ устаревших смарт-контрактов сегодня выступает одновременно и угрозой, и отмычкой для киберпреступников.

Атака на децентрализацию

6 июля 2026 года BonkDAO подверглась захвату управления, в результате чего из казны было похищено около 4,43 трлн токенов BONK. Злоумышленник использовал фундаментальные слабости архитектуры ДАО и пассивность сообщества, проведя транзакцию, полностью соответствующую коду.

Схема оказалась до банальности простой: под видом рутинного предложения Bonk Improvement Proposal #76, которое предполагало вознаграждение участников голосования, хакер внедрил вредоносную функцию перевода средств на свой адрес. Для достижения кворума он потратил около $4,4 млн на централизованных биржах, скупив 1% от всей эмиссии BONK. На фоне крайне низкой явки этого хватило, чтобы контролировать почти 100% голосов. Через шесть дней предложение автоматически исполнилось.

Этот случай вскрыл критические изъяны в системах управления ДАО: отсутствие механизма временной задержки исполнения решений, слишком низкий кворум для распоряжения огромными суммами и отсутствие экстренных прав вето у команды.

Годом ранее похожая попытка была предпринята против ДАО протокола Compound. В июле 2024-го злоумышленники попытались вывести 499 000 токенов COMP (около $24,1 млн) с помощью вредоносного предложения. При обычной явке в 4–5% от общего предложения токенов этого пакета хватило бы для полного контроля. Ту атаку удалось отразить лишь после принятия предложения — путем переговоров.

Низкая явка и концентрация токенов — это не эксплуатация ошибки в коде, а системная проблема механизмов децентрализации в Web3. Неудивительно, что еще в начале 2026 года сооснователь Ethereum Виталик Бутерин призвал сообщество к разработке более совершенных форм ДАО, назвав доминирующую токен-модель управления «непродуктивной и слабой», уязвимой к захвату.

Аудит не гарантия безопасности

По данным аналитиков Kerberus, 90% смарт-контрактов, взломанных в 2025 году, успешно прошли аудит. Большинство атак не требовало поиска сложных уязвимостей нулевого дня — злоумышленники использовали давно известные методы:

  • ошибки повторного входа (reentrancy);
  • ошибки контроля доступа;
  • манипуляции с оракулами;
  • логические ошибки в бизнес-логике протокола.

Особую озабоченность вызывают кроссчейн-мосты. Начиная с 2022 года они совокупно потеряли свыше $2,8 млрд — около 40% всех похищенных средств в Web3. Сложность кроссчейн-сообщений создает огромную поверхность атаки, которую специалистам физически сложно оценить целиком.

2026 год дал несколько показательных примеров: взлом Truebit на $26,4 млн из-за переполнения целочисленного типа, атака на мост IoTeX с контролем над приватным ключом валидатора и крупнейший DeFi-эксплойт года — вывод около 116 500 rsETH на $292 млн из протокола Kelp через мост на LayerZero.

Промпт вместо аудитора

Пока специалисты исследовали повторяющиеся паттерны, у них появился противник, для которого такой анализ — рутинная задача. В декабре 2025 года Anthropic объявила о применении ИИ-моделей для поиска брешей в смарт-контрактах. В ходе симуляции на бенчмарке SCONE-bench, состоящем из 405 реально взломанных контрактов, нейросети успешно атаковали 207 из них, выведя в общей сложности $550,1 млн.

На практике это уже происходит: специалисты Chainalysis фиксируют множественные почти идентичные попытки взлома разных контрактов одновременно, что указывает на автоматизированный перебор уязвимостей. Порог входа в хакинг снижается заметно быстрее, чем растет качество защиты.

Ключ важнее контракта

Ни один аудит смарт-контракта не смог бы предотвратить крупнейшие хищения последних двух лет. По данным Chainalysis, кража приватных ключей стала причиной около 40% всех похищенных средств — больше, чем любой другой вектор атаки.

Показателен взлом Bybit в феврале 2025 года, когда биржа потеряла $1,46 млрд в ETH. Злоумышленники вмешались в процесс перевода средств, подменив данные в интерфейсе Safe. Подписанты одобрили внешне корректную транзакцию, которая на деле передавала контроль над кошельком киберпреступникам. Аналогичным образом в июне 2026 года пострадал Humanity Protocol, потерявший около $31 млн из-за доступа к ключам через зараженный компьютер разработчика.

Что же работает?

Когда взламывают не код, а процесс принятия решения, одних аудитов недостаточно. Индустрия смещает фокус на:

  • MPC-кошельки, исключающие единую точку отказа;
  • абстракцию учетной записи с социальным восстановлением;
  • passkey-аутентификацию для противодействия фишингу;
  • аппаратные и холодные кошельки вместо программных решений.

Защита постепенно переходит от разовых проверок к динамическому мониторингу угроз в реальном времени. Проекты внедряют автоматизированные системы вроде Forta Network и Hypernative, которые отслеживают аномальную активность в мемпуле до включения транзакции в блок. Эта модель уже показала эффективность: в сентябре 2025 года система Hexagate от Chainalysis зафиксировала подготовку атаки на протокол Venus за 18 часов до основной фазы, позволив автоматически остановить ее за 20 минут до финальной транзакции.

Архитектура Web3 проектировалась с радикальной целью — исключить доверие к человеку, передав управление математике. Статистика взломов демонстрирует обратный эффект. Идеально написанный код оказывается бессилен, если разработчик открывает фишинговую ссылку, а сообщество спит во время захвата ДАО. Главная системная уязвимость блокчейн-экономики кроется не в алгоритмах, а в том, что на обоих концах провода по-прежнему находятся люди.

Мой вывод: индустрия переживает фундаментальный сдвиг парадигмы. Мы привыкли доверять коду, но реальные угрозы лежат в плоскости социальной инженерии и процессов управления. Проектам, которые не пересмотрят свои модели безопасности с учетом человеческого фактора, придется очень дорого заплатить за эту ошибку.