Человеческий фактор — главная уязвимость криптоиндустрии: разбор атак на DAO и смарт-контракты

Июль 2026 года стал знаковым для индустрии: код BonkDAO, управляющей организации мемкоина на Solana, отработал идеально, однако из казны исчезло порядка $20 млн. Никакого взлома в классическом понимании не было — голосование прошло легитимно. Это яркий пример того, как атаки на механизмы управления становятся новой нормой, а человеческий фактор превращается в главную мишень для злоумышленников.
Атака на децентрализацию
6 июля 2026 года BonkDAO подверглась захвату управления, в результате которого было похищено около 4,43 трлн токенов BONK. Злоумышленник, используя слабости архитектуры DAO и пассивность сообщества, провел легальную с точки зрения кода транзакцию. Под видом рутинного предложения Bonk Improvement Proposal #76, предполагавшего вознаграждение участников голосования, хакер внедрил вредоносную функцию для перевода средств на свой адрес.
Для достижения кворума атакующий потратил около $4,4 млн на централизованных биржах, скупив 1% от всей эмиссии BONK. При крайне низкой явке этого хватило для контроля почти 100% голосов. Через шесть дней предложение автоматически исполнилось. Критические уязвимости системы: отсутствие временной задержки исполнения решений, слишком низкий кворум и отсутствие экстренного права вето у команды.
Это не единичный случай. Годом ранее похожая попытка была предпринята против DAO протокола Compound, когда злоумышленники пытались вывести 499 000 токенов COMP (~$24,1 млн). Ту атаку удалось отразить, но только после принятия предложения, путем переговоров. Проблема низкой явки и концентрации токенов — это не баг в коде, а фундаментальный изъян механизмов децентрализации в Web3.
Аудит не гарантия безопасности
Статистика 2025 года показывает тревожную динамику: число инцидентов в Web3 упало почти вдвое (до ~200), но суммарные потери выросли с $2 млрд до $2,9 млрд. По данным Chainalysis, ущерб достиг $3,4 млрд, причем три крупнейшие атаки обеспечили 69% всех потерь.
Аналитики Kerberus выявили шокирующий факт: 90% смарт-контрактов, взломанных в 2025 году, успешно прошли аудит. Злоумышленники не искали сложных уязвимостей нулевого дня, а использовали давно известные методы: ошибки повторного входа (reentrancy), ошибки контроля доступа, манипуляции с оракулами и логические ошибки в бизнес-логике протокола.
Особую озабоченность вызывают кроссчейн-мосты. С 2022 года они потеряли свыше $2,8 млрд — около 40% всех похищенных средств в Web3. Сложность кроссчейн-сообщений создает широкую поверхность атаки, которую трудно оценить целиком.
2026 год продемонстрировал разнообразие векторов атак: от переполнения целочисленного типа в Truebit ($26,4 млн) до контроля над приватным ключом валидатора моста IoTeX ($4,4 млн) и крупнейшего DeFi-эксплойта года против протокола Kelp ($292 млн). Последний стал возможен из-за конфигурации с единственным валидатором и атаки на RPC-инфраструктуру LayerZero.
ИИ — новое оружие хакеров
Пока специалисты исследовали повторяющиеся паттерны, появился противник, для которого такой анализ — рутинная задача. В декабре 2025 года Anthropic объявила об использовании ИИ-моделей для поиска брешей в смарт-контрактах. В ходе симуляции на бенчмарке SCONE-bench (405 реально взломанных контрактов) нейросети успешно атаковали 207 из них, выведя $550,1 млн. Это подтверждает, что порог входа в хакинг снижается быстрее, чем растет качество защиты.
Ключ важнее контракта
Ни один аудит не смог бы предотвратить крупнейшие хищения последних лет. По данным Chainalysis за 2024 год, кража приватных ключей стала причиной около 40% похищенных средств. Показателен взлом Bybit в феврале 2025 года ($1,46 млрд), когда злоумышленники подменили данные в интерфейсе Safe, и инцидент с Humanity Protocol в июне 2026 года ($31 млн), где ключи были украдены через зараженный компьютер разработчика.
Что же работает?
Индустрия меняет подход к безопасности: внедряются MPC-кошельки, исключающие единую точку отказа, абстракция учетной записи с социальным восстановлением, passkey-аутентификация и аппаратные кошельки. Защита смещается от разовых проверок к динамическому мониторингу в реальном времени. Системы вроде Forta Network и Hypernative отслеживают аномальную активность в мемпуле до включения транзакции в блок. Модель превентивного реагирования уже показала эффективность: в сентябре 2025 года система Hexagate предотвратила атаку на Venus Protocol, автоматически поставив протокол на паузу за 20 минут до финальной транзакции.
Архитектура Web3 проектировалась с целью исключить доверие к человеку, но статистика демонстрирует обратное. Идеально написанный код бессилен, если разработчик открывает фишинговую ссылку, а сообщество спит во время захвата DAO. Главная системная уязвимость блокчейн-экономики — не в алгоритмах, а в том, что на обоих концах провода по-прежнему находятся люди.
Мой вывод: индустрия должна признать, что технологическое совершенство не решает проблему человеческой ошибки. Нам нужны гибридные системы, которые сочетают криптографическую безопасность с механизмами социального контроля и поведенческого анализа. Только такой подход сможет противостоять новому поколению угроз, где ИИ становится универсальной отмычкой.