Новости криптомира

14.08.2026
23:20

Человеческий фактор: почему идеальный код не спасает криптоиндустрию от потерь в $3 млрд

img-ea2f0de4b4a109c6-2367959335714294

Июль 2026 года запомнится мне не волатильностью рынка, а показательным случаем в BonkDAO. Код управляющей организации мемкоина на Solana отработал безупречно, но это не помешало злоумышленникам вывести около $20 млн из казны. Привычных взломов не было — голосование прошло легитимно, по всем правилам.

Этот инцидент — яркая иллюстрация того, как атаки на механизмы управления становятся новой нормой. Человеческий фактор превратился в главную мишень для хакеров, а использование ИИ для анализа старых смарт-контрактов — в серьезную угрозу, которая одновременно является и инструментом для злоумышленников.

Атака на децентрализацию

6 июля 2026 года BonkDAO столкнулась с захватом управления. Злоумышленник похитил около 4,43 трлн токенов BONK, используя фундаментальные слабости архитектуры ДАО и апатию сообщества. Схема была элегантной: под видом рутинного предложения Bonk Improvement Proposal #76, обещавшего награды участникам, была внедрена вредоносная функция для перевода средств.

Для достижения кворума хакер потратил около $4,4 млн на централизованных биржах, скупив 1% от всей эмиссии. На фоне низкой явки этого хватило для контроля почти 100% голосов. Через шесть дней предложение автоматически исполнилось. В системе не было ни временной задержки, ни экстренного вето, а кворум для распоряжения огромными суммами оказался смехотворно низким. Атакующий просто внимательно прочитал устав организации.

Это не единичный случай. Годом ранее похожая попытка была предпринята против ДАО протокола Compound. В июле 2024-го злоумышленники пытались вывести 499 000 токенов COMP (~$24,1 млн), используя вредоносное предложение. При обычной явке в 4–5% этого пакета хватило бы для контроля, но атаку удалось отразить уже после принятия — переговорами. Проблема не в коде, а в самих механизмах децентрализации Web3.

Аудит — не панацея

Пока в ДАО ищут дыры без единой строчки эксплойта, с кодом ситуация иная. По данным аналитиков Kerberus, 90% смарт-контрактов, взломанных в 2025 году, успешно прошли аудит. Большинство атак не требовало сложных уязвимостей нулевого дня — использовались давно известные методы: ошибки повторного входа, проблемы контроля доступа, манипуляции с оракулами и логические ошибки в бизнес-логике.

Особенно уязвимы кроссчейн-мосты. Начиная с 2022 года они потеряли свыше $2,8 млрд — около 40% всех похищенных средств в Web3. Сложность межсетевых сообщений создает огромную поверхность атаки, которую физически сложно оценить целиком.

Показательные примеры 2026 года:

  1. 8 января — Truebit потерял $26,4 млн из-за переполнения целочисленного типа в устаревшем контракте, развернутом пять лет назад.
  2. 21 февраля — хакеры получили контроль над ключом валидатора моста IoTeX, обновили контракт на вредоносную версию и вывели $4,4 млн, отчеканив 111 млн токенов.
  3. 18 апреля — крупнейший DeFi-эксплойт года: из моста Kelp на LayerZero выведено около 116 500 rsETH на $292 млн из-за единственного валидатора и атаки на RPC-инфраструктуру.

Промпт вместо аудитора

Новые векторы атак требуют перестройки обороны. Но у защитников появился противник, для которого анализ уязвимостей — рутинная задача. 1 декабря 2025 года Anthropic объявила об использовании ИИ-моделей для поиска брешей. В ходе тестов на бенчмарке SCONE-bench из 405 реально взломанных контрактов нейросети успешно атаковали 207, выведя $550,1 млн. На практике это уже происходит: специалисты Chainalysis фиксируют множественные одновременные попытки взлома разных контрактов, что указывает на автоматизированный перебор.

Ключ важнее контракта

Ни один аудит не смог бы предотвратить крупнейшие хищения. По данным Chainalysis за 2024 год, кража приватных ключей стала причиной около 40% похищенных средств. Показателен взлом Bybit 21 февраля 2025 года, когда биржа потеряла $1,46 млрд в ETH. Злоумышленники подменили данные в интерфейсе Safe, и подписанты одобрили внешне корректную транзакцию. В июне 2026-го Humanity Protocol потерял $31 млн из-за ключей, хранившихся на зараженном компьютере разработчика.

Что же работает?

Индустрия смещается от разовых проверок к динамическому мониторингу. Внедряются MPC-кошельки, абстракция учетной записи с социальным восстановлением, passkey-аутентификация и аппаратные хранилища. Автоматизированные системы вроде Forta Network и Hypernative отслеживают аномалии в мемпуле до включения транзакции в блок. Модель превентивного реагирования уже доказала свою эффективность: 2 сентября 2025 года система Hexagate от Chainalysis зафиксировала подготовку к атаке на Venus за 18 часов и автоматически поставила протокол на паузу за 20 минут до финальной транзакции.

Архитектура Web3 создавалась, чтобы исключить доверие к человеку, передав контроль математике. Но статистика демонстрирует обратное: идеальный код бессилен, если разработчик открывает фишинговую ссылку, а сообщество спит во время захвата ДАО. Похоже, главная системная уязвимость блокчейн-экономики — не в алгоритмах, а в том, что на обоих концах провода по-прежнему находятся люди. И пока мы не признаем этот факт, любые технические инновации будут лишь временной заплаткой.