Новости криптомира

15.08.2026
01:05

Человеческий фактор и ИИ-атаки: почему код больше не гарантирует безопасность в Web3

img-ea2f0de4b4a109c6-2367959335714294

Июль 2026 года стал знаковым для индустрии децентрализованных финансов. Код управления BonkDAO — организации, стоящей за мемкоином на Solana, — сработал идеально, без единой ошибки. Однако это не помешало злоумышленникам вывести из казны порядка $20 млн. Взлома в классическом понимании не было: голосование прошло легитимно, а транзакция была выполнена в полном соответствии с правилами протокола.

Этот инцидент — не аномалия, а закономерный итог эволюции угроз. Мы наблюдаем фундаментальный сдвиг: хакеры больше не взламывают код, они взламывают процессы и людей. Атаки на управление становятся мейнстримом, а человеческий фактор — главным вектором для злоумышленников. При этом на горизонте уже маячит новая угроза — ИИ, способный анализировать уязвимости старых контрактов быстрее любой команды аудиторов.

Атака на децентрализацию

Схема атаки на BonkDAO пугает своей простотой и эффективностью. Под видом рутинного предложения BIP #76 о вознаграждении участников, хакер внедрил вредоносную функцию, позволяющую перевести средства на его адрес. Для достижения кворума потребовалось всего $4,4 млн — этих средств хватило, чтобы скупить 1% эмиссии BONK и контролировать почти 100% голосов при крайне низкой явке. Через шесть дней предложение автоматически исполнилось.

Корень проблемы — в архитектуре самой ДАО. Отсутствие временной задержки исполнения, низкий порог кворума и отсутствие права вето у команды превратили управление в «дыру» в безопасности. Это не эксплуатация ошибки в коде, а системный недостаток механизмов децентрализации. Годом ранее похожая попытка была предпринята против Compound, но ее удалось отразить. В начале 2026 года Виталик Бутерин уже критиковал токен-ориентированные ДАО, называя их «слабыми» и «уязвимыми к захвату». Реальность, к сожалению, подтверждает его слова.

Аудит не показатель

Пока одни ищут дыры в управлении, другие страдают от технических багов, о которых, казалось бы, все давно знают. По данным аналитиков, 90% взломанных в 2025 году смарт-контрактов успешно прошли аудит. Злоумышленники не изобретают велосипед, а используют классические ошибки: повторный вход, проблемы контроля доступа, манипуляции с оракулами и логические ошибки в бизнес-логике.

Особенно уязвимы кроссчейн-мосты. С 2022 года они потеряли более $2,8 млрд — это около 40% всех похищенных средств в Web3. Сложность таких систем создает огромную поверхность для атаки. Показательны кейсы 2026 года: взлом Truebit на $26,4 млн из-за переполнения целочисленного типа в пятилетнем контракте, атака на валидатора моста IoTeX с выводом $4,4 млн и, конечно, крупнейший эксплойт года — атака на Kelp, где из моста LayerZero вывели $292 млн в rsETH.

Промпт вместо аудитора

Новая и, пожалуй, самая тревожная тенденция — использование ИИ для поиска уязвимостей. В декабре 2025 года Anthropic объявила о создании бенчмарка SCONE-bench, состоящего из 405 реально взломанных контрактов. Нейросети успешно «взломали» 207 из них, выведя в симуляции $550,1 млн. Уже сейчас Chainalysis фиксирует множественные синхронные попытки взлома десятков контрактов, что указывает на автоматизированный перебор уязвимостей. Порог входа в хакинг снижается быстрее, чем растет качество защиты.

Ключ важнее контракта

Однако ни один аудит не спас бы от крупнейших краж последних лет. Компрометация приватных ключей — причина 40% всех похищенных средств. Кейс Bybit с потерей $1,46 млрд в ETH — ярчайший пример. Злоумышленники подменили данные в интерфейсе Safe, и подписанты одобрили «корректную» транзакцию, передав контроль над кошельком. Похожая участь постигла Humanity Protocol, где ключи украли через зараженный компьютер разработчика. Ни MPC-кошельки, ни социальное восстановление, ни passkey-аутентификация не были бы лишними в этих сценариях.

Индустрия движется к динамическому мониторингу угроз в реальном времени. Системы вроде Forta Network и Hypernative уже показали свою эффективность, предотвратив атаку на Venus Protocol в сентябре 2025 года. Но главный вывод остается неизменным: идеально написанный код бессилен, если человек открывает фишинговую ссылку или спит во время захвата ДАО. Возможно, системная уязвимость блокчейн-экономики — не в алгоритмах, а в том, что на обоих концах провода по-прежнему находятся люди.

Мой взгляд: мы стоим на пороге эры, где «безопасность через код» окончательно уступает место «безопасности через процессы». Проектам, которые не пересмотрят свои модели управления и не внедрят превентивные системы мониторинга, придется очень дорого заплатить за этот урок. ИИ-хакинг — это не будущее, это уже настоящее, и игнорировать его — значит подписывать себе приговор.