Новости криптомира

15.08.2026
01:44

Управление, аудит и ИИ: почему главная уязвимость криптоиндустрии — это человек

img-ea2f0de4b4a109c6-2367959335714294

Июль 2026 года стал знаковым для всей экосистемы Solana. Код BonkDAO, управляющей организации одноименного мемкоина, отработал без единого сбоя, однако из казны испарилось около $20 млн. Взлома в классическом понимании не было: голосование прошло легитимно, а транзакция была выполнена в полном соответствии с правилами протокола. Это яркий сигнал того, что атаки на механизмы управления становятся новой нормой, а человеческий фактор — главной мишенью для злоумышленников.

Атака на децентрализацию

6 июля 2026 года BonkDAO столкнулась с захватом управления, в результате которого было похищено около 4,43 трлн токенов BONK. Злоумышленник не использовал сложных эксплойтов — он нашел фундаментальные слабости в архитектуре ДАО и воспользовался пассивностью сообщества. Под видом рутинной инициативы Bonk Improvement Proposal #76, предполагавшей вознаграждение участников, хакер добавил вредоносную функцию, которая переводила средства на его адрес.

Для достижения кворума он потратил около $4,4 млн на централизованных биржах, скупив 1% от всей эмиссии BONK. При крайне низкой явке этого хватило для контроля почти 100% голосов. Через шесть дней предложение автоматически исполнилось. Критические ошибки системы — отсутствие временной задержки исполнения, низкий порог кворума и отсутствие права вето у команды — сделали атаку неизбежной.

Это не единичный случай. Годом ранее похожая попытка была предпринята против ДАО протокола Compound. Злоумышленники вывели 499 000 токенов COMP (около $24,1 млн), используя вредоносное предложение. В отличие от Bonk, атаку удалось отразить, но только после принятия решения и путем переговоров. Низкая явка и концентрация токенов — это не ошибка кода, а системная проблема децентрализации в Web3. Неудивительно, что Виталик Бутерин еще в начале 2026 года призвал сообщество к пересмотру доминирующей модели управления, назвав ее слабой и уязвимой к захвату.

Аудит не гарантия

Пока ДАО страдают от управленческих дыр, код демонстрирует обратную проблему. По данным аналитиков Kerberus, 90% смарт-контрактов, взломанных в 2025 году, успешно прошли аудит. Злоумышленники не искали уязвимости нулевого дня — они использовали давно известные методы: ошибки повторного входа, проблемы контроля доступа, манипуляции с оракулами и логические ошибки в бизнес-логике.

Наиболее уязвимыми остаются кроссчейн-мосты. С 2022 года они потеряли свыше $2,8 млрд — около 40% всех похищенных средств в Web3. Сложность таких систем создает огромную поверхность атаки, которую невозможно оценить целиком. 2026 год показал несколько показательных примеров: взлом Truebit на $26,4 млн из-за переполнения целочисленного типа, атака на мост IoTeX с контролем над приватным ключом валидатора и крупнейший эксплойт года — вывод $292 млн из протокола Kelp через мост на LayerZero.

Промпт вместо аудитора

Новая угроза исходит от искусственного интеллекта. В декабре 2025 года Anthropic объявила о применении ИИ-моделей для поиска брешей в смарт-контрактах. В ходе симуляции на бенчмарке SCONE-bench, состоящем из 405 реально взломанных контрактов, нейросети успешно атаковали 207 из них, выведя $550,1 млн. Уже сейчас Chainalysis фиксирует множественные почти идентичные попытки взлома разных контрактов одновременно, что указывает на автоматизированный перебор уязвимостей. Порог входа в хакинг снижается быстрее, чем растет качество защиты.

Ключ важнее контракта

Ни один аудит не смог бы предотвратить крупнейшие хищения последних лет. По данным Chainalysis, кража приватных ключей стала причиной около 40% всех похищенных средств. Взлом Bybit на $1,46 млрд в феврале 2025 года — яркий пример: злоумышленники подменили данные в интерфейсе Safe, и подписанты одобрили внешне корректную транзакцию. Аналогично в июне 2026 года пострадал Humanity Protocol, потерявший $31 млн из-за резервной копии ключей на зараженном компьютере разработчика.

Что же работает?

Индустрия смещает фокус с разовых проверок на динамический мониторинг. Внедряются MPC-кошельки, абстракция учетной записи с социальным восстановлением, passkey-аутентификация и аппаратные хранилища. Автоматизированные системы вроде Forta Network и Hypernative отслеживают аномальную активность в мемпуле до включения транзакции в блок. Пример Venus Protocol показал эффективность такого подхода: система Hexagate зафиксировала подготовку к атаке за 18 часов и автоматически остановила протокол за 20 минут до финальной транзакции.

Архитектура Web3 создавалась, чтобы исключить доверие к человеку, но статистика говорит об обратном. Идеальный код бессилен, если разработчик открывает фишинговую ссылку, а сообщество спит во время захвата ДАО. Похоже, главная системная уязвимость блокчейн-экономики — не алгоритмы, а люди на обоих концах провода.

Мой комментарий: Индустрия переживает болезненный переход от наивной веры в "код как закон" к пониманию, что безопасность — это комплексный процесс, включающий управление, мониторинг и человеческий фактор. Проекты, которые не адаптируются к этому новому реализму, обречены на повторение судьбы BonkDAO и Bybit.