Человеческий фактор — главная уязвимость криптоиндустрии: разбор атак на управление и код в 2025–2026 годах

Июль 2026 года стал знаковым для индустрии: код BonkDAO, управляющей организации мемкоина на Solana, сработал безупречно, но из казны испарилось около $20 млн. Никакого взлома в классическом понимании не было — голосование прошло легитимно. Это яркий пример того, как атаки на механизмы управления становятся новой нормой, а человеческий фактор выходит на первое место среди векторов атак.
Атака на децентрализацию
6 июля 2026 года BonkDAO подверглась захвату управления, в результате которого было похищено порядка 4,43 трлн токенов BONK. Злоумышленник не взламывал код, а использовал архитектурные слабости ДАО и пассивность сообщества. Под видом безобидного предложения Bonk Improvement Proposal #76, предусматривавшего награды участникам голосования, была внедрена вредоносная функция перевода средств.
Для достижения кворума атакующий потратил около $4,4 млн на централизованных биржах, скупив 1% эмиссии BONK. При крайне низкой явке этого хватило для контроля почти 100% голосов. Через шесть дней предложение автоматически исполнилось. В системе не было механизма временной задержки, кворум оказался слишком низким, а у команды не было права вето.
Это не единичный случай. Годом ранее схожую попытку предприняли против ДАО протокола Compound, пытаясь вывести 499 000 токенов COMP (~$24,1 млн). Ту атаку удалось отразить, но лишь после принятия предложения и путем переговоров. Проблема очевидна: низкая явка и концентрация токенов — это не ошибка в коде, а фундаментальный изъян моделей децентрализации в Web3. Сооснователь Ethereum Виталик Бутерин еще в начале 2026 года критиковал доминирующую модель управления на основе токенов, называя ее уязвимой к захвату и неспособной смягчить недостатки человеческой политики.
Аудит не гарантия безопасности
Пока в ДАО ищут дыры без единой строчки эксплойта, с кодом ситуация иная. По данным аналитиков, 90% взломанных в 2025 году смарт-контрактов успешно проходили аудит. Злоумышленники не использовали сложные уязвимости нулевого дня, а применяли давно известные методы: ошибки повторного входа, проблемы контроля доступа, манипуляции с оракулами и логические ошибки в бизнес-логике протоколов.
Особенно уязвимы кроссчейн-мосты. Начиная с 2022 года они потеряли свыше $2,8 млрд — около 40% всех похищенных средств в Web3. 2026 год дал несколько показательных примеров: взлом Truebit на $26,4 млн из-за переполнения целочисленного типа в устаревшем контракте, атака на мост IoTeX с контролем над приватным ключом валидатора, и крупнейший эксплойт года — вывод $292 млн из протокола Kelp из-за единственного валидатора кроссчейн-сообщений.
ИИ как новый инструмент хакеров
Индустрия столкнулась с новым противником, для которого анализ уязвимостей — рутинная задача. В декабре 2025 года Anthropic объявила о применении ИИ-моделей для поиска брешей: в ходе симуляции нейросети успешно атаковали 207 из 405 реально взломанных контрактов, выведя $550,1 млн. Уже в июне аналитики зафиксировали множественные почти идентичные попытки взлома разных контрактов одновременно, что указывает на автоматизированный перебор уязвимостей. Порог входа в хакинг снижается быстрее, чем растет качество защиты.
Ключ важнее контракта
Ни один аудит не предотвратил бы крупнейшие хищения последних двух лет. По данным отчетов, кража приватных ключей стала причиной около 40% похищенных средств. Взлом Bybit на $1,46 млрд в феврале 2025 года — яркий пример: злоумышленники подменили данные в интерфейсе Safe, и подписанты одобрили внешне корректную транзакцию. Похожая участь постигла Humanity Protocol в июне 2026 года — доступ к ключам получили через резервную копию на зараженном компьютере разработчика, потери составили $31 млн.
Что же работает?
Индустрия смещает фокус с разовых проверок на динамический мониторинг. Внедряются MPC-кошельки, исключающие единую точку отказа, абстракция учетной записи с социальным восстановлением, passkey-аутентификация и аппаратные хранилища. Автоматизированные системы вроде Forta Network и Hypernative отслеживают аномальную активность в мемпуле до включения транзакции в блок. Пример Venus Protocol показал эффективность: система мониторинга зафиксировала подозрительную активность за 18 часов до атаки и автоматически поставила протокол на паузу за 20 минут до финальной транзакции.
Архитектура Web3 проектировалась с целью исключить доверие к человеку, но статистика демонстрирует обратное. Идеально написанный код бессилен, если разработчик открывает фишинговую ссылку, а сообщество спит во время захвата ДАО. Главная системная уязвимость блокчейн-экономики кроется не в алгоритмах, а в том, что на обоих концах провода по-прежнему находятся люди. Похоже, именно этот фактор станет определяющим для развития индустрии в ближайшие годы.