Новости криптомира

14.08.2026
22:19

Человеческий фактор как главный вектор атак: разбор кризиса управления в DeFi

img-ea2f0de4b4a109c6-2367959335714294

Июль 2026 года стал знаковым для индустрии: код BonkDAO — управляющей структуры мемкоина на Solana — сработал идеально, однако из казны организации испарилось около $20 млн. Никакого взлома в классическом понимании не было: голосование прошло легитимно, но стало инструментом хищения.

Разбираю, почему атаки на механизмы управления становятся новой нормой, как человеческий фактор превращается в приоритетную мишень для злоумышленников, и почему ИИ-анализ устаревших смарт-контрактов становится одновременно угрозой и «отмычкой» для киберпреступников.

Атака на децентрализацию

6 июля 2026 года BonkDAO подверглась захвату децентрализованного управления, в результате которого из казны было выведено около 4,43 трлн токенов BONK. Злоумышленник использовал фундаментальные изъяны в архитектуре ДАО и пассивность сообщества, проведя транзакцию, абсолютно легальную с точки зрения кода.

Схема выглядела следующим образом: под видом рутинной инициативы Bonk Improvement Proposal #76, предполагавшей вознаграждение участников голосования, хакер внедрил вредоносную функцию, предусматривавшую перевод средств на его адрес. Для достижения кворума он потратил около $4,4 млн на централизованных биржах, скупив 1% от всей эмиссии BONK. На фоне крайне низкой явки этого хватило для контроля почти 100% голосов. Через шесть дней предложение автоматически исполнилось.

Инцидент вскрыл критические недостатки системы управления ДАО: отсутствие временной задержки исполнения решений, слишком низкий кворум для распоряжения крупными суммами и отсутствие экстренного права вето у команды. Атакующий внимательно изучил устав организации и нашел слабое место.

Это не единичный случай. Годом ранее аналогичную попытку предприняли против ДАО протокола Compound. В июле 2024-го злоумышленники попытались вывести 499 000 токенов COMP (~$24,1 млн) через вредоносное предложение. При обычной явке в 4–5% от общего предложения этого пакета хватило бы для захвата контроля. Ту атаку удалось отразить, но лишь после принятия предложения и путем переговоров.

Низкая явка и концентрация токенов — это не эксплойт кода, а проблема самих механизмов децентрализации в Web3. Неудивительно, что в начале 2026 года сооснователь Ethereum Виталик Бутерин призвал сообщество к разработке более совершенных форм ДАО, назвав доминирующую токен-модель непродуктивной и уязвимой к захвату.

Аудит — не гарантия безопасности

Пока в ДАО-управлении ищут дыры без единой строчки эксплойта, с кодом проблемы иные: баги технические, давно известные, но почему-то не выявленные заранее. По данным аналитиков Kerberus, 90% смарт-контрактов, взломанных в 2025 году, успешно проходили аудит. Большинство атак не требовало сложных уязвимостей нулевого дня — использовались методы, известные индустрии годами:

  • ошибки повторного входа (reentrancy);
  • ошибки контроля доступа;
  • манипуляции с оракулами;
  • логические ошибки в бизнес-логике протокола.

Особенно уязвимы кроссчейн-мосты. Начиная с 2022 года они совокупно потеряли свыше $2,8 млрд — около 40% всех похищенных средств в Web3. Сложность кроссчейн-сообщений создает обширную поверхность атаки, которую трудно оценить целиком.

2026 год дал несколько показательных примеров: взлом Truebit на $26,4 млн из-за переполнения целочисленного типа, атака на валидатора моста IoTeX с выводом $4,4 млн и чеканкой 111 млн токенов, а также крупнейший DeFi-эксплойт года — атака на протокол Kelp, из моста на LayerZero вывели около 116 500 rsETH на $292 млн. Инцидент стал возможен из-за единственного валидатора кроссчейн-сообщений и атаки на RPC-инфраструктуру LayerZero.

Промпт вместо аудитора

Пока специалисты исследовали повторяющиеся паттерны, появился противник, для которого такой анализ — рутинная задача. 1 декабря 2025 года Anthropic объявила об использовании ИИ-моделей для поиска брешей в смарт-контрактах. В ходе симуляции на бенчмарке SCONE-bench (405 реально взломанных контрактов) нейросети успешно атаковали 207 из них, выведя $550,1 млн. Даже на контрактах, взломанных после марта 2025 года, ИИ показал высокую эффективность.

На практике это уже происходит: Chainalysis фиксирует множественные почти идентичные попытки взлома разных контрактов одновременно, что указывает на автоматизированный перебор уязвимостей. Порог входа в хакинг снижается быстрее, чем растет качество защиты.

Ключ важнее контракта

Ни один аудит смарт-контракта не смог бы предотвратить крупнейшие хищения последних двух лет. По данным Chainalysis за 2024 год, кража приватных ключей стала причиной около 40% похищенных средств. Взлом Bybit в феврале 2025 года ($1,46 млрд в ETH) — яркий пример: подписанты в интерфейсе Safe увидели подмененные данные и одобрили внешне корректную транзакцию. Аналогично в июне 2026-го пострадал Humanity Protocol, потерявший $31 млн из-за доступа к ключам через зараженный компьютер разработчика.

Что же работает?

Индустрия меняет подходы: MPC-кошельки, абстракция учетной записи с социальным восстановлением, passkey-аутентификация и аппаратные хранилища. Защита смещается от разовых проверок к динамическому мониторингу угроз в реальном времени. Системы вроде Forta Network и Hypernative отслеживают аномальную активность в мемпуле до включения транзакции в блок. Пример Venus Protocol в сентябре 2025-го показал эффективность: атака была предотвращена за 20 минут до финальной транзакции.

Архитектура Web3 проектировалась с целью исключить доверие к человеку, но статистика демонстрирует обратное. Идеально написанный код бессилен, если разработчик открывает фишинговую ссылку, а сообщество спит во время захвата ДАО. Главная системная уязвимость блокчейн-экономики кроется не в алгоритмах, а в людях на обоих концах провода.

Моя экспертиза: индустрия переживает фундаментальный сдвиг — от защиты кода к защите процессов и людей. Проекты, которые не интегрируют мониторинг в реальном времени и не пересматривают модели управления, рискуют стать следующими жертвами. Вопрос не в том, будут ли атаки, а в том, насколько быстро индустрия адаптируется к новой реальности.