Человеческий фактор: главная уязвимость криптоиндустрии, которую не исправить кодом

В июле 2026 года код BonkDAO — управляющей организации мемкоина на Solana — отработал безупречно. Несмотря на это, порядка $20 млн были выведены из казны. Никакого взлома в привычном смысле не было: голосование прошло легитимно, с точки зрения кода.
Это яркий пример того, как атаки на управление становятся новой нормой. Человеческий фактор превращается в основной вектор атак, а ИИ-анализ старых смарт-контрактов становится одновременно и угрозой, и инструментом для злоумышленников.
Атака на децентрализацию
6 июля 2026 года BonkDAO столкнулась с захватом управления. Злоумышленник использовал фундаментальные слабости архитектуры ДАО и пассивность сообщества. Под видом рутинной инициативы Bonk Improvement Proposal #76, предполагавшей вознаграждение участников, хакер добавил вредоносную функцию для перевода средств на свой адрес.
Для достижения кворума он потратил около $4,4 млн на централизованных биржах, скупив 1% всей эмиссии BONK. На фоне крайне низкой явки этого хватило, чтобы контролировать почти 100% голосов. Через шесть дней предложение автоматически исполнилось.
Успех атаки вскрыл критические недостатки: отсутствие временной задержки исполнения, низкий порог кворума и отсутствие права вето у команды. Это не единичный случай. Годом ранее похожую попытку предприняли против ДАО протокола Compound, но ее удалось отразить.
Низкая явка и концентрация токенов — это не эксплойт, а проблема механизмов децентрализации. Неудивительно, что Виталик Бутерин еще в начале 2026 года призвал пересмотреть доминирующую модель управления на основе токенов, назвав ее уязвимой к захвату.
Аудит не показатель
Пока в ДАО ищут дыры без единой строчки эксплойта, с кодом проблемы обратные. По данным аналитиков Kerberus, 90% смарт-контрактов, взломанных в 2025 году, успешно прошли аудит. Злоумышленники используют известные годами методы: ошибки повторного входа, проблемы контроля доступа, манипуляции с оракулами и логические ошибки в бизнес-логике.
Особенно уязвимы кроссчейн-мосты. С 2022 года они потеряли свыше $2,8 млрд — около 40% всех похищенных средств в Web3. Сложность кроссчейн-сообщений создает огромную поверхность атаки, которую сложно оценить целиком.
2026 год дал показательные примеры: взлом Truebit на $26,4 млн из-за переполнения целочисленного типа, атака на мост IoTeX через контроль над приватным ключом валидатора ($4,4 млн) и крупнейший эксплойт года — вывод $292 млн из протокола Kelp через единственного валидатора кроссчейн-сообщений.
Промпт вместо аудитора
Новый противник — ИИ. В декабре 2025 года Anthropic объявила, что ее модели смогли атаковать 207 из 405 реально взломанных смарт-контрактов в рамках бенчмарка SCONE-bench, выведя $550,1 млн. Это снижает порог входа в хакинг: для типовых атак теперь достаточно правильно сформулировать запрос.
Chainalysis уже фиксирует множественные почти идентичные попытки взлома разных контрактов одновременно, что указывает на автоматизированный перебор уязвимостей.
Ключ важнее контракта
Ни один аудит не предотвратил бы крупнейшие хищения. По данным Chainalysis, кража приватных ключей стала причиной около 40% похищенных средств. Взлом Bybit на $1,46 млрд — яркий пример: подписанты одобрили подмененную транзакцию в интерфейсе Safe. Аналогично пострадал Humanity Protocol в июне 2026 года, потеряв $31 млн из-за ключей, хранившихся на зараженном компьютере разработчика.
Что же работает?
Индустрия смещается от разовых проверок к динамическому мониторингу. Внедряются MPC-кошельки, абстракция учетной записи с социальным восстановлением, passkey-аутентификация и аппаратные хранилища. Системы вроде Forta Network и Hypernative отслеживают аномальную активность в мемпуле до включения транзакции в блок.
Модель превентивного реагирования уже работает: в сентябре 2025 года система Hexagate от Chainalysis за 18 часов до атаки на протокол Venus зафиксировала подозрительную активность и за 20 минут до финальной транзакции автоматически поставила протокол на паузу. Средства остались в безопасности.
Архитектура Web3 проектировалась с целью исключить доверие к человеку, передав управление математике. Статистика показывает обратный эффект. Идеальный код бессилен, если разработчик открывает фишинговую ссылку, а сообщество спит во время захвата ДАО. Похоже, главная системная уязвимость блокчейн-экономики кроется не в алгоритмах, а в том, что на обоих концах провода по-прежнему находятся люди.
Мой вывод: индустрия переходит от парадигмы «защити код» к парадигме «защити процесс». Но пока мы не решим проблему человеческой апатии в управлении и не создадим реальные механизмы сдерживания, любые технологические решения будут лишь временной заплаткой.