Главный баг блокчейна — человек: как атаки на DAO и приватные ключи обесценивают код

Июль 2026 года. Код BonkDAO — управляющей структуры мемкоина на Solana — отработал идеально, без единой ошибки. И всё же из казны испарилось около $20 млн. Никакого взлома в классическом понимании не было: голосование прошло легитимно, транзакция выполнена в соответствии с правилами протокола. Это не эксплойт кода, это эксплойт человеческой природы.
Атака на децентрализацию: формальная легальность
6 июля 2026 года BonkDAO столкнулась с захватом управления. Злоумышленник вывел порядка 4,43 трлн токенов BONK, используя фундаментальные изъяны архитектуры DAO. Под видом рутинного предложения Bonk Improvement Proposal #76, предполагавшего награды участникам, была внедрена вредоносная функция перевода средств на адрес атакующего.
Для достижения кворума хакер потратил около $4,4 млн на централизованных биржах, скупив 1% от всей эмиссии. На фоне крайне низкой явки этого хватило, чтобы контролировать почти 100% голосов. Спустя шесть дней предложение автоматически исполнилось. В системе не было тайм-лока, который позволил бы отменить аномальную транзакцию, кворум оказался смехотворно низким, а у команды не было права вето.
Это не единичный случай. Годом ранее похожая попытка была предпринята против DAO протокола Compound. В июле 2024-го злоумышленники пытались вывести 499 000 COMP (~$24,1 млн), используя вредоносное предложение. При явке в 4–5% пакет токенов обеспечил контроль над голосованием. Ту атаку удалось отразить лишь переговорами уже после принятия решения.
Низкая явка и концентрация токенов — это не баг, а системная проблема токеномики управления в Web3. Виталик Бутерин ещё в начале 2026 года справедливо назвал доминирующую модель DAO «непродуктивной и уязвимой к захвату», призвав к полной перестройке концепции.
Аудит как фикция: 90% взломанных контрактов были проверены
Пока в DAO ищут дыры без единой строчки эксплойта, с кодом ситуация парадоксальная. По данным аналитиков Kerberus, 90% смарт-контрактов, взломанных в 2025 году, успешно прошли аудит. Злоумышленники не искали уязвимости нулевого дня — они использовали годами известные методы: ошибки повторного входа, проблемы контроля доступа, манипуляции с оракулами и логические ошибки бизнес-логики.
Особенно уязвимы кроссчейн-мосты. С 2022 года они потеряли более $2,8 млрд — около 40% всех похищенных средств в Web3. Сложность межсетевых сообщений создаёт огромную поверхность атаки, которую физически сложно оценить целиком. Показательные примеры 2026 года:
- Truebit (8 января): потеря $26,4 млн из-за переполнения целочисленного типа в устаревшем контракте, развернутом пять лет назад. Классическая ошибка, которую нашли бы при повторном аудите после обновления.
- IoTeX (21 февраля): контроль над приватным ключом валидатора моста позволил обновить контракт на вредоносную версию и вывести $4,4 млн, отчеканив более 111 млн токенов.
- Kelp (18 апреля): крупнейший DeFi-эксплойт года — $292 млн из моста на LayerZero. Причина — единственный валидатор кроссчейн-сообщений и атака на RPC-инфраструктуру.
Бейджи от CertiK и Code4rena не защитили активы. Индустрии нужны новые механизмы обороны.
ИИ как отмычка: промпт вместо аудитора
Пока специалисты исследовали повторяющиеся паттерны, у них появился противник, для которого анализ — рутинная задача. 1 декабря 2025 года Anthropic объявила о применении ИИ-моделей для поиска брешей. На бенчмарке SCONE-bench из 405 реально взломанных контрактов нейросети успешно атаковали 207, выведя симулированные $550,1 млн. Даже на 34 контрактах, взломанных после марта 2025 года, ИИ показал высокую эффективность.
На практике это уже происходит. Chainalysis в июне зафиксировала множественные почти идентичные попытки взлома разных контрактов одновременно — автоматизированный перебор уязвимостей, недоступный человеку. Порог входа в хакинг снижается быстрее, чем растет качество защиты.
Ключ важнее контракта
Ни один аудит не предотвратил бы крупнейшие кражи последних лет. По данным Chainalysis за 2024 год, кража приватных ключей — причина около 40% всех похищенных средств. Взлом Bybit ($1,46 млрд в ETH) — ярчайший пример: злоумышленники подменили данные в интерфейсе Safe, и подписанты одобрили внешне корректную транзакцию. В июне 2026-го Humanity Protocol потерял $31 млн из-за ключей, хранившихся на зараженном компьютере разработчика.
Индустрия смещается к динамической защите: MPC-кошельки, абстракция учетных записей с социальным восстановлением, passkey-аутентификация и аппаратные хранилища. Системы мониторинга вроде Forta Network и Hypernative отслеживают аномалии в мемпуле до включения транзакции в блок. Пример Venus Protocol показал: автоматическая пауза за 20 минут до финальной атаки спасла средства.
Мой комментарий: Мы строим экономику на математике, но забываем, что на обоих концах провода — люди. Пока индустрия не решит проблему человеческого фактора — будь то пассивность DAO или фишинговая ссылка — любые аудиты и формальные проверки останутся лишь косметическим решением. Идеальный код бессилен против идеально глупого действия.