Новости криптомира

14.08.2026
21:39

Человеческий фактор: почему код безупречен, а миллионы исчезают

img-ea2f0de4b4a109c6-2367959335714294

Июль 2026 года. Код BonkDAO — управляющей структуры мемкоина на Solana — отработал идеально, без единой ошибки. И всё же из казны исчезло около $20 млн. Никакого взлома в классическом понимании не было: голосование прошло легитимно, а транзакция была выполнена в полном соответствии с правилами протокола. Это не хакерская атака, это системный сбой децентрализованного управления.

Атака на децентрализацию

6 июля 2026 года BonkDAO столкнулась с захватом управления. Злоумышленник вывел порядка 4,43 трлн токенов BONK, воспользовавшись фундаментальными слабостями архитектуры ДАО и апатией сообщества. Схема была элегантной: под видом рутинного предложения Bonk Improvement Proposal #76, предусматривавшего награды за участие в голосовании, в код была внедрена вредоносная функция перевода средств на адрес атакующего.

Для достижения кворума хакер потратил около $4,4 млн на централизованных биржах, скупив 1% от всей эмиссии BONK. При крайне низкой явке этого хватило для контроля почти 100% голосов. Через шесть дней предложение автоматически исполнилось. В системе не было механизма временной задержки, кворум оказался слишком низким, а у команды не было права вето. Атакующий просто внимательно прочитал устав организации — и нашел в нем слабое место.

Это не единичный случай. Годом ранее похожая попытка была предпринята против ДАО протокола Compound. В июле 2024-го злоумышленники пытались вывести 499 000 токенов COMP (~$24,1 млн), используя вредоносное предложение. При стандартной явке в 4–5% этого пакета хватило бы для полного контроля. Ту атаку удалось отразить, но лишь после принятия предложения — через переговоры. Низкая явка и концентрация токенов — это не ошибка в коде, а проблема самих механизмов децентрализации в Web3.

Аудит — не гарантия безопасности

По моим данным, в 2025 году количество инцидентов в Web3 сократилось почти вдвое — до ~200 против 410 годом ранее. Однако суммарные потери выросли с $2 млрд до $2,9 млрд. Эксперты Chainalysis оценивают ущерб еще выше — в $3,4 млрд, отмечая, что три крупнейших случая обеспечили 69% всех потерь. Разрыв между крупнейшей атакой и средней составил 1000-кратную величину — впервые в истории.

При этом 90% взломанных в 2025 году смарт-контрактов успешно прошли аудит. Злоумышленники не искали сложных уязвимостей нулевого дня — они использовали давно известные методы: ошибки повторного входа, проблемы контроля доступа, манипуляции с оракулами и логические ошибки в бизнес-логике протоколов. Особенно уязвимы кроссчейн-мосты: с 2022 года они потеряли свыше $2,8 млрд, что составляет около 40% всех похищенных средств в Web3.

2026 год дал несколько показательных примеров:

  1. Truebit (8 января): потеря $26,4 млн из-за переполнения целочисленного типа в устаревшем контракте, развернутом пять лет назад. Классическая ошибка, которую можно было найти при повторном аудите.
  2. IoTeX (21 февраля): контроль над приватным ключом валидатора моста позволил обновить контракт на вредоносную версию и вывести $4,4 млн, отчеканив 111 млн токенов.
  3. Kelp (18 апреля): крупнейший DeFi-эксплойт года — $292 млн из моста на LayerZero из-за единственного валидатора и атаки на RPC-инфраструктуру.

ИИ — новая угроза

Пока специалисты анализировали повторяющиеся паттерны, появился противник, для которого такой анализ — рутинная задача. 1 декабря 2025 года Anthropic объявила об использовании ИИ-моделей для поиска брешей в смарт-контрактах. В ходе симуляции на бенчмарке SCONE-bench (405 реально взломанных контрактов за 2020–2025 годы) нейросети успешно атаковали 207 из них, выведя $550,1 млн. Даже на контрактах, взломанных после марта 2025 года (34 штуки), ИИ показал высокую эффективность. На практике это уже происходит: Chainalysis фиксирует множественные почти идентичные попытки взлома разных контрактов одновременно, что указывает на автоматизированный перебор уязвимостей.

Ключ важнее контракта

Ни один аудит не смог бы предотвратить крупнейшие хищения последних двух лет. По данным Chainalysis за 2024 год, кража приватных ключей стала причиной около 40% похищенных средств — больше, чем любой другой вектор атаки. Взлом Bybit 21 февраля 2025 года ($1,46 млрд в ETH) — яркий пример: подписанты одобрили подмененную транзакцию в интерфейсе Safe, передав контроль над кошельком злоумышленникам. Аналогично в июне 2026-го Humanity Protocol потерял $31 млн из-за ключей, хранившихся на зараженном компьютере разработчика.

Что же работает?

Индустрия смещает фокус с разовых проверок на динамический мониторинг. MPC-кошельки, абстракция учетной записи с социальным восстановлением, passkey-аутентификация и аппаратные хранилища становятся стандартом. Системы вроде Forta Network и Hypernative отслеживают аномальную активность в мемпуле до включения транзакции в блок. Пример Venus Protocol 2 сентября 2025 года показателен: система Hexagate зафиксировала подозрительную активность за 18 часов до атаки, а за 20 минут до финальной транзакции протокол автоматически встал на паузу. Средства остались в безопасности.

Архитектура Web3 создавалась, чтобы исключить доверие к человеку, передав управление математике. Но статистика показывает обратное: идеально написанный код бессилен, если разработчик открывает фишинговую ссылку, а сообщество спит во время захвата ДАО.

Мой комментарий: Мы наблюдаем фундаментальный сдвиг в угрозах. Индустрия переросла этап, когда безопасность обеспечивалась качеством кода. Теперь главный вектор атак — человеческая психология и процессы принятия решений. Проектам, которые не перестроят свои системы управления и хранения ключей с учетом этого, придется учиться на чужих ошибках — или становиться их авторами.