Человеческий фактор — главная уязвимость криптоиндустрии: разбор атак на DAO и смарт-контракты в 2025-2026 годах

Июль 2026 года стал знаковым для всей экосистемы децентрализованных финансов. Код BonkDAO — управляющей структуры популярного мемкоина на Solana — отработал идеально, без единой ошибки. Однако это не помешало злоумышленникам вывести из казны порядка $20 млн. Взлома в классическом понимании не было: голосование прошло легитимно, а транзакция была выполнена в полном соответствии с кодом.
Этот инцидент — яркая иллюстрация того, как атаки на управление становятся новой нормой, а человеческий фактор превращается в основной вектор атак. В то же время, развитие ИИ открывает перед хакерами новые горизонты, позволяя автоматизировать поиск уязвимостей в старых смарт-контрактах.
Захват децентрализации: анатомия атаки на BonkDAO
6 июля 2026 года BonkDAO столкнулась с беспрецедентным захватом управления. Злоумышленник, используя фундаментальные слабости архитектуры DAO и пассивность сообщества, похитил около 4,43 трлн токенов BONK. Схема была простой и элегантной: под видом рутинного предложения Bonk Improvement Proposal #76, предполагавшего вознаграждение участников, была добавлена вредоносная функция перевода средств.
Для достижения кворума хакер потратил около $4,4 млн на централизованных биржах, скупив 1% от всей эмиссии. При крайне низкой явке этого хватило для контроля почти 100% голосов. Через шесть дней предложение автоматически исполнилось. Критических уязвимостей оказалось несколько: отсутствие временной задержки исполнения решений, слишком низкий кворум и отсутствие права вето у команды.
Это не единичный случай. Годом ранее похожая попытка была предпринята против DAO протокола Compound. В июле 2024-го злоумышленники пытались вывести 499 000 токенов COMP (~$24,1 млн), и лишь благодаря переговорам после принятия предложения атаку удалось отразить. Низкая явка и концентрация токенов — это не ошибка кода, а системная проблема механизмов децентрализации в Web3. Еще в начале 2026 года Виталик Бутерин призывал пересмотреть доминирующую модель управления на основе токенов, называя ее уязвимой к захвату и неэффективной.
Аудит — не панацея
Пока в DAO-управлении ищут дыры без единой строчки эксплойта, проблемы с кодом носят иной характер. По данным аналитиков Kerberus, 90% смарт-контрактов, взломанных в 2025 году, успешно проходили аудит. Большинство атак не требовало сложных уязвимостей нулевого дня — использовались известные методы: ошибки повторного входа, проблемы контроля доступа, манипуляции с оракулами и логические ошибки в бизнес-логике.
Особенно остро стоит вопрос безопасности кроссчейн-мостов. С 2022 года они потеряли свыше $2,8 млрд — около 40% всех похищенных средств в Web3. Сложность кроссчейн-сообщений создает широкую поверхность атаки, которую сложно оценить целиком. Примеры 2026 года показательны: взлом Truebit на $26,4 млн из-за переполнения целочисленного типа в устаревшем контракте, атака на мост IoTeX с контролем над приватным ключом валидатора ($4,4 млн) и крупнейший эксплойт года — атака на Kelp, где из моста LayerZero вывели $292 млн в rsETH.
ИИ как новый инструмент атак
Пока специалисты исследовали повторяющиеся паттерны, появился противник, для которого анализ — рутинная задача. В декабре 2025 года Anthropic объявила о применении ИИ-моделей для поиска брешей. В ходе симуляции на бенчмарке SCONE-bench, состоящем из 405 реально взломанных контрактов, нейросети успешно атаковали 207 из них, выведя $550,1 млн. На практике это уже происходит: Chainalysis фиксирует множественные одновременные попытки взлома разных контрактов, что указывает на автоматизированный перебор уязвимостей. Порог входа в хакинг снижается быстрее, чем растет качество защиты.
Ключ важнее контракта
Ни один аудит не смог бы предотвратить крупнейшие хищения последних лет. По данным Chainalysis за 2024 год, кража приватных ключей стала причиной около 40% похищенных средств. Взлом Bybit 21 февраля 2025 года, когда биржа потеряла $1,46 млрд в ETH, — яркий пример. Злоумышленники подменили данные в интерфейсе Safe, и подписанты одобрили внешне корректную транзакцию. Аналогично в июне 2026 года пострадал Humanity Protocol ($31 млн) — ключи были украдены через зараженный компьютер разработчика.
Что работает?
Индустрия меняет подходы: внедряются MPC-кошельки, исключающие единую точку отказа, абстракция учетной записи с социальным восстановлением, passkey-аутентификация для борьбы с фишингом. Защита смещается от разовых проверок к динамическому мониторингу угроз в реальном времени. Системы вроде Forta Network и Hypernative отслеживают аномальную активность в мемпуле до включения транзакции в блок. Пример Venus Protocol показателен: система Hexagate зафиксировала подготовку к атаке за 18 часов, и протокол автоматически встал на паузу за 20 минут до финальной транзакции.
Web3 проектировался с целью исключить доверие к человеку, но статистика демонстрирует обратное. Идеально написанный код бессилен, если разработчик открывает фишинговую ссылку, а сообщество спит во время захвата DAO. Главная системная уязвимость блокчейн-экономики — не в алгоритмах, а в том, что на обоих концах провода по-прежнему находятся люди.
Мой комментарий: Индустрия переживает фундаментальный сдвиг — от защиты кода к защите процессов и людей. Пока проекты не осознают, что безопасность — это не разовый аудит, а постоянный мониторинг и многоуровневая защита, мы будем наблюдать все более изощренные атаки на человеческую природу.