Человеческий фактор — главная уязвимость криптоиндустрии: разбор атак на ДАО и не только

Июль 2026 года запомнится криптосообществу не только ростом рынка, но и знаковым инцидентом, который вскрыл фундаментальные проблемы децентрализованного управления. Речь идет о BonkDAO, где при безупречной работе кода из казны было выведено порядка $20 млн. Это не взлом в классическом понимании — голосование было абсолютно легитимным с технической точки зрения.
Этот случай — не единичная ошибка, а симптом системного кризиса. Мы наблюдаем, как атаки на механизмы управления становятся «новой нормой», а человеческий фактор превращается в главную мишень для злоумышленников. При этом на сцену выходит новый игрок — искусственный интеллект, который радикально меняет правила игры в кибербезопасности.
Атака на децентрализацию: анатомия захвата
6 июля 2026 года BonkDAO столкнулась с захватом управления. Злоумышленник, используя фундаментальные слабости архитектуры ДАО и пассивность сообщества, похитил около 4,43 трлн токенов BONK. Схема была до боли простой и эффективной. Под видом рутинной инициативы по вознаграждению участников голосования (BIP #76) в код было добавлено вредоносное условие для перевода средств.
Для достижения кворума хакер потратил около $4,4 млн на централизованных биржах, скупив 1% от всей эмиссии. На фоне крайне низкой явки этого хватило для контроля почти 100% голосов. Через шесть дней предложение автоматически исполнилось. В системе не было ни механизма временной задержки, ни экстренного права вето, что сделало атаку необратимой.
Это не первый случай. Годом ранее похожая попытка была предпринята против Compound, где при явке в 4-5% злоумышленники пытались вывести $24,1 млн. Ту атаку удалось отразить, но лишь постфактум и путем переговоров. Проблема очевидна: низкая явка и концентрация токенов — это не эксплойт кода, а брешь в самих механизмах децентрализации Web3. Сооснователь Ethereum Виталик Бутерин уже давно предупреждал об этом, призывая к созданию более совершенных форм ДАО.
Аудит — не гарантия безопасности
Пока ДАО страдают от управленческих дыр, ситуация с кодом не менее тревожна. По данным аналитиков, 90% взломанных в 2025 году смарт-контрактов успешно проходили аудит. Большинство атак использовали методы, известные годами: ошибки повторного входа, проблемы контроля доступа, манипуляции с оракулами и логические ошибки. Особенно уязвимы кроссчейн-мосты, которые с 2022 года потеряли более $2,8 млрд — около 40% всех похищенных средств в Web3.
2026 год показал разнообразие векторов атак: от переполнения целочисленного типа в Truebit ($26,4 млн) и компрометации ключей валидатора IoTeX ($4,4 млн) до крупнейшего эксплойта года — атаки на протокол Kelp, где из-за единственного валидатора и атаки на RPC-инфраструктуру вывели $292 млн. Бейджи от CertiK и Code4rena не смогли защитить активы.
ИИ: новая угроза и новый инструмент
Пока специалисты разбирали повторяющиеся паттерны, появился противник, для которого такой анализ — рутинная задача. В декабре 2025 года Anthropic объявила о применении ИИ для поиска брешей. В ходе симуляции нейросети успешно атаковали 207 из 405 реально взломанных контрактов, выведя $550,1 млн. Это означает, что порог входа в хакинг стремительно падает. Для типовых атак теперь достаточно правильно сформулировать запрос к LLM.
Ключ важнее контракта
Однако ни один аудит не предотвратил бы крупнейшие хищения последних лет. По данным Chainalysis, кража приватных ключей — причина около 40% всех похищенных средств. Взлом Bybit на $1,46 млрд — ярчайший пример, где подмена данных в интерфейсе Safe привела к одобрению вредоносной транзакции. Аналогичная ситуация с Humanity Protocol, где ключи были украдены через зараженный компьютер разработчика.
Индустрия реагирует, смещаясь от разовых проверок к динамическому мониторингу. Системы вроде Forta Network и Hypernative отслеживают аномалии в мемпуле до включения транзакции в блок. Пример Venus Protocol показал эффективность такого подхода: атака была предотвращена за 20 минут до финальной транзакции.
Архитектура Web3 создавалась с целью исключить доверие к человеку. Но статистика неумолима: идеальный код бессилен, если разработчик открывает фишинговую ссылку, а сообщество спит во время захвата ДАО. Главная системная уязвимость блокчейн-экономики — это не алгоритмы, а люди на обоих концах провода. Пока мы не признаем этот факт, любые технологические новшества будут лишь временной заплаткой.