Новости криптомира

14.08.2026
21:19

Человеческий фактор — главная уязвимость Web3: разбор атак на управление и инфраструктуру

img-ea2f0de4b4a109c6-2367959335714294

Июль 2026 года стал знаковым для индустрии: код BonkDAO, управляющей структуры мемкоина на Solana, отработал без единой ошибки, однако из казны организации утекло около $20 млн. Взлома в классическом понимании не было — голосование прошло легитимно. Это яркий пример того, как атаки на механизмы управления становятся новой нормой, а человеческий фактор превращается в основной вектор для злоумышленников.

Захват децентрализации: как это работает

6 июля 2026 года BonkDAO столкнулась с захватом управления. Злоумышленник похитил примерно 4,43 трлн токенов BONK, используя фундаментальные изъяны архитектуры ДАО и апатию сообщества. Транзакция была абсолютно легальной с точки зрения кода.

Схема атаки выглядела так: под видом рутинного предложения Bonk Improvement Proposal #76, предполагавшего награды участникам голосования, хакер внедрил вредоносную функцию, переводящую средства на его адрес. Для достижения кворума он потратил около $4,4 млн на централизованных биржах, скупив 1% от всей эмиссии BONK. Этого хватило, чтобы контролировать почти 100% голосов на фоне крайне низкой явки. Через шесть дней предложение автоматически исполнилось.

Инцидент вскрыл критические недостатки: отсутствие временной задержки исполнения решений, низкий порог кворума и отсутствие права вето у команды. Атакующий внимательно изучил устав организации и нашел слабое место.

Это не единичный случай. Годом ранее похожая попытка была предпринята против ДАО протокола Compound. В июле 2024-го злоумышленники пытались вывести 499 000 токенов COMP (около $24,1 млн), используя вредоносное предложение. При обычной явке в 4-5% от общего предложения токенов этого пакета хватило бы для захвата контроля. Ту атаку удалось отразить лишь после принятия предложения, путем переговоров.

Проблема не в коде, а в самих механизмах децентрализации. Неудивительно, что сооснователь Ethereum Виталик Бутерин в начале 2026 года призвал пересмотреть дизайн ДАО, назвав доминирующую модель управления на основе токенов «слабой» и «уязвимой к захвату».

Аудит — не панацея

Пока в ДАО ищут дыры без единой строчки эксплойта, с кодом ситуация иная. По данным аналитиков Kerberus, 90% смарт-контрактов, взломанных в 2025 году, успешно прошли аудит. Большинство атак не требовало сложных уязвимостей нулевого дня — использовались давно известные методы: ошибки повторного входа, проблемы контроля доступа, манипуляции с оракулами и логические ошибки в бизнес-логике.

Особенно уязвимы кроссчейн-мосты. Начиная с 2022 года они потеряли свыше $2,8 млрд — около 40% всех похищенных средств в Web3. Сложность кроссчейн-сообщений создает широкую поверхность атаки, которую трудно оценить целиком.

2026 год дал несколько показательных примеров:

  1. 8 января протокол Truebit потерял $26,4 млн из-за переполнения целочисленного типа в устаревшем контракте, развернутом пять лет назад.
  2. 21 февраля злоумышленники получили контроль над приватным ключом валидатора моста IoTeX и вывели $4,4 млн, отчеканив более 111 млн токенов.
  3. 18 апреля крупнейшим DeFi-эксплойтом года стала атака на протокол рестейкинга Kelp: из моста на LayerZero вывели около 116 500 rsETH на $292 млн. Причиной стала конфигурация с единственным валидатором кроссчейн-сообщений.

ИИ на службе хакеров

Новые векторы атак требуют перестройки обороны. Однако у защитников появился противник, для которого анализ уязвимостей — рутинная задача. В декабре 2025 года Anthropic объявила, что ИИ-модели смогли успешно атаковать 207 из 405 реально взломанных смарт-контрактов, выведя в симуляции $550,1 млн. Это подтверждает: порог входа в хакинг снижается быстрее, чем растет качество защиты.

Ключ важнее контракта

Ни один аудит не смог бы предотвратить крупнейшие хищения последних лет. По данным Chainalysis за 2024 год, кража приватных ключей стала причиной около 40% похищенных средств. Показателен взлом Bybit в феврале 2025 года, когда биржа потеряла $1,46 млрд в ETH. Злоумышленники подменили данные в интерфейсе Safe, и подписанты одобрили внешне корректную транзакцию, передав контроль над кошельком. В июне 2026-го похожим образом пострадал Humanity Protocol, потеряв $31 млн из-за резервной копии ключей на зараженном компьютере разработчика.

Что работает?

Индустрия смещается от разовых проверок к динамическому мониторингу. Внедряются MPC-кошельки, абстракция учетной записи с социальным восстановлением, passkey-аутентификация и аппаратные хранилища. Автоматизированные системы вроде Forta Network и Hypernative отслеживают аномальную активность в мемпуле до включения транзакции в блок. Модель превентивного реагирования уже показала себя: в сентябре 2025 года система Hexagate от Chainalysis зафиксировала подготовку атаки на протокол Venus за 18 часов и автоматически поставила его на паузу за 20 минут до финальной транзакции.

Архитектура Web3 проектировалась с целью исключить доверие к человеку, передав управление математике. Реальность демонстрирует обратное: идеальный код бессилен, если разработчик открывает фишинговую ссылку, а сообщество спит во время захвата ДАО. Главная системная уязвимость блокчейн-экономики — не в алгоритмах, а в том, что на обоих концах провода по-прежнему находятся люди.

Мой вывод: индустрии пора признать, что технические аудиты — лишь базовый гигиенический минимум. Настоящая безопасность требует комплексного подхода, включающего поведенческий анализ, мониторинг в реальном времени и, что важнее, пересмотр самой философии управления, которая должна учитывать человеческую природу, а не игнорировать ее.