Человеческий фактор: почему идеальный код не спасает криптоиндустрию от миллиардных потерь

Июль 2026 года стал знаковым для понимания реальных угроз в Web3. Код BonkDAO — управляющей структуры мемкоина на Solana — сработал идеально, без единой ошибки. И тем не менее, около $20 млн покинули казну организации. Это была не хакерская атака в классическом понимании: голосование прошло легитимно, с точки зрения протокола.
Мы наблюдаем тревожный тренд: атаки на механизмы управления становятся обыденностью, а главным вектором взлома все чаще оказывается не код, а человек. При этом ирония в том, что старые смарт-контракты становятся легкой добычей для ИИ, который теперь выступает и как инструмент защиты, и как универсальная отмычка для злоумышленников.
Захват децентрализации: урок BonkDAO
6 июля 2026 года BonkDAO подверглась захвату управления, в результате которого было похищено около 4,43 трлн токенов BONK. Злоумышленник не взламывал код — он использовал архитектурные слабости ДАО и апатию сообщества. Под видом рутинного предложения Bonk Improvement Proposal #76 о вознаграждении участников, в него была внедрена вредоносная функция перевода средств.
Для достижения кворума хакер потратил около $4,4 млн на централизованных биржах, скупив 1% от всей эмиссии. На фоне низкой явки этого хватило для контроля почти 100% голосов. Через шесть дней транзакция выполнилась автоматически. В системе не было задержки исполнения, кворум был слишком низким, а у команды не было права вето.
Это не единичный случай. Годом ранее похожая попытка была предпринята против ДАО протокола Compound, где злоумышленники пытались вывести 499 000 токенов COMP (~$24,1 млн). Ту атаку отразили, но только переговорами уже после принятия предложения. Проблема очевидна: низкая явка и концентрация токенов — это не баг в коде, а фундаментальный дефект моделей децентрализации в Web3. Виталик Бутерин еще в начале 2026 года предупреждал, что токен-ориентированное управление уязвимо к захвату и неэффективно.
Аудит как фикция: 90% взломанных контрактов были проверены
Пока ДАО страдают от «человеческого фактора», с кодом ситуация иная. По данным аналитиков Kerberus, 90% смарт-контрактов, взломанных в 2025 году, успешно прошли аудит. Злоумышленники не искали сложных уязвимостей нулевого дня, а использовали давно известные методы: ошибки повторного входа, проблемы контроля доступа, манипуляции с оракулами и логические ошибки бизнес-логики.
Особенно уязвимы кроссчейн-мосты. С 2022 года они потеряли более $2,8 млрд — около 40% всех похищенных средств в Web3. Сложность межсетевых сообщений создает огромную поверхность атаки, где достаточно ошибки в одном компоненте. Показательные примеры 2026 года: взлом Truebit на $26,4 млн из-за переполнения целочисленного типа в старом контракте, атака на мост IoTeX через контроль над приватным ключом валидатора, и крупнейший эксплойт года — хищение $292 млн из Kelp через единственного валидатора LayerZero.
ИИ наносит удар: промпт вместо аудитора
Новый противник для ИБ-специалистов — искусственный интеллект. В декабре 2025 года Anthropic объявила, что их ИИ-модели нашли новые эксплойты на $4,6 млн. В ходе тестов на бенчмарке SCONE-bench, включавшем 405 реально взломанных контрактов, нейросети успешно атаковали 207 из них, «выведя» $550,1 млн. Аналитики Chainalysis уже фиксируют множественные синхронные попытки взлома разных контрактов, что указывает на автоматизированный перебор уязвимостей, недоступный человеку.
Ключ важнее контракта
Однако ни один аудит не спас бы от крупнейших краж последних лет. По данным Chainalysis, кража приватных ключей — причина около 40% всех похищенных средств. Взлом Bybit на $1,46 млрд в феврале 2025 года — ярчайший пример: подписанты в интерфейсе Safe одобрили подмененную транзакцию. Аналогично в июне 2026 года Humanity Protocol потерял $31 млн из-за ключей, хранившихся на зараженном компьютере разработчика.
Индустрия реагирует, смещая фокус с разовых проверок на динамический мониторинг. Системы вроде Forta Network и Hypernative отслеживают аномалии в мемпуле до включения транзакции в блок. Работоспособность такого подхода доказал инцидент с Venus Protocol в сентябре 2025 года, когда автоматическая пауза, сработавшая за 20 минут до атаки, спасла средства.
Архитектура Web3 создавалась, чтобы исключить доверие к человеку, передав контроль математике. Но статистика последних лет демонстрирует обратное: идеально написанный код бессилен, если разработчик переходит по фишинговой ссылке, а сообщество спит во время захвата ДАО. Главная системная уязвимость блокчейн-экономики — не в алгоритмах, а в том, что на обоих концах провода по-прежнему находятся люди.
Мой вывод: мы стоим на пороге смены парадигмы безопасности. Ставка на «непогрешимый код» провалилась. Будущее за гибридными системами, где математическая гарантия исполнения сочетается с механизмами социального восстановления и активного мониторинга поведения, а не просто состояния контракта.