Новости криптомира

14.08.2026
21:59

Человеческий фактор — главная уязвимость криптоиндустрии: разбор атак на управление и новые векторы угроз

img-ea2f0de4b4a109c6-2367959335714294

Июль 2026 года запомнится как момент, когда код децентрализованной организации BonkDAO отработал безупречно, но это не спасло её казну. Около $20 млн были выведены без единого взлома в классическом понимании — голосование было абсолютно легитимным. Этот инцидент — яркий симптом того, что атаки на управление становятся новой нормой, а человеческий фактор превращается в приоритетную цель для злоумышленников.

Атака на децентрализацию: легальный грабёж

6 июля 2026 года BonkDAO столкнулась с захватом управления. Злоумышленник похитил около 4,43 трлн токенов BONK, используя фундаментальные слабости архитектуры ДАО и пассивность сообщества. Схема была элегантна в своей простоте: под видом рутинного предложения Bonk Improvement Proposal #76, обещавшего награды участникам, в код была добавлена вредоносная функция, перенаправляющая средства на адрес атакующего.

Для достижения кворума хакер потратил около $4,4 млн на централизованных биржах, скупив 1% от всей эмиссии. При крайне низкой явке этого хватило для контроля почти 100% голосов. Через шесть дней предложение автоматически исполнилось. Успех атаки вскрыл критические изъяны: отсутствие временной задержки исполнения, слишком низкий порог кворума и отсутствие права вето у команды.

Это не единичный случай. Годом ранее похожая попытка была предпринята против ДАО протокола Compound. В июле 2024-го злоумышленники пытались вывести 499 000 токенов COMP (~$24,1 млн), используя вредоносное предложение. При обычной явке в 4–5% этого пакета хватило бы для контроля, но атаку удалось отразить уже после принятия решения — путём переговоров. Низкая явка и концентрация токенов — это не ошибка в коде, а системная проблема механизмов децентрализации в Web3. Сооснователь Ethereum Виталик Бутерин ещё в начале 2026 года призывал к пересмотру доминирующей модели токен-управления, называя её «слабой и уязвимой к захвату».

Аудит — не панацея

Пока в ДАО ищут дыры без единой строчки эксплойта, с кодом ситуация иная. По данным аналитиков Kerberus, 90% смарт-контрактов, взломанных в 2025 году, успешно проходили аудит. Большинство атак не требовало сложных уязвимостей нулевого дня — использовались давно известные методы: ошибки повторного входа, проблемы контроля доступа, манипуляции с оракулами и логические ошибки в бизнес-логике.

Особенно уязвимы кроссчейн-мосты. С 2022 года они потеряли свыше $2,8 млрд — около 40% всех похищенных средств в Web3. Сложность межсетевых сообщений создаёт широкую поверхность атаки. 2026 год дал показательные примеры: взлом Truebit на $26,4 млн из-за переполнения целочисленного типа в устаревшем контракте, атака на мост IoTeX с контролем над приватным ключом валидатора и похищением $4,4 млн, а также крупнейший эксплойт года — вывод $292 млн из протокола Kelp через конфигурацию с единственным валидатором на LayerZero.

ИИ как новая угроза и инструмент защиты

Появление ИИ-моделей для поиска уязвимостей кардинально меняет ландшафт угроз. В декабре 2025 года Anthropic объявила о создании бенчмарка SCONE-bench из 405 реально взломанных контрактов. Нейросети успешно атаковали 207 из них, выведя симулированные $550,1 млн. Аналитики Chainalysis уже фиксируют аномальную активность — множественные почти идентичные попытки взлома разных контрактов одновременно, что указывает на автоматизированный перебор уязвимостей. Порог входа в хакинг снижается быстрее, чем растёт качество защиты.

Ключ важнее контракта

Ни один аудит не предотвратил бы крупнейшие хищения последних лет. По данным Chainalysis за 2024 год, кража приватных ключей стала причиной около 40% похищенных средств — это больше, чем любой другой вектор атаки. Взлом Bybit на $1,46 млрд в феврале 2025 года — яркий пример: злоумышленники подменили данные в интерфейсе Safe, и подписанты одобрили внешне корректную транзакцию, передав контроль над кошельком. Аналогично в июне 2026-го Humanity Protocol потерял $31 млн из-за ключей, хранившихся на заражённом компьютере разработчика.

Новая парадигма защиты

Индустрия смещается от разовых проверок к динамическому мониторингу. Внедряются MPC-кошельки, абстракция учётной записи с социальным восстановлением, passkey-аутентификация и аппаратные хранилища. Автоматизированные системы вроде Forta Network и Hypernative отслеживают аномальную активность в мемпуле до включения транзакции в блок. Модель превентивного реагирования уже доказала свою эффективность: в сентябре 2025 года система Hexagate от Chainalysis зафиксировала подготовку к атаке на Venus Protocol за 18 часов и автоматически поставила протокол на паузу за 20 минут до финальной транзакции.

Архитектура Web3 проектировалась с радикальной целью — исключить доверие к человеку. Статистика взломов демонстрирует обратный эффект. Идеально написанный код бессилен, если разработчик открывает фишинговую ссылку, а сообщество спит во время захвата ДАО. Похоже, главная системная уязвимость блокчейн-экономики кроется не в алгоритмах, а в том, что на обоих концах провода по-прежнему находятся люди.

Мой вывод: мы наблюдаем фундаментальный сдвиг от «взлома кода» к «взлому человека». Инвесторам и командам проектов стоит пересмотреть приоритеты: вкладывать ресурсы не только в аудит смарт-контрактов, но и в операционную безопасность, обучение сотрудников и механизмы экстренного реагирования на уровне управления. В противном случае, даже самый совершенный код останется лишь дорогой декорацией.