Новости криптомира

15.08.2026
02:10

Человеческий фактор против математики: почему идеальный код не спасает криптоиндустрию

img-ea2f0de4b4a109c6-2367959335714294

В июле 2026 года код BonkDAO — управляющей организации мемкоина на Solana — отработал безупречно. Несмотря на это, порядка $20 млн были выведены из казны. Никакого взлома в привычном смысле не было: голосование прошло легитимно, с точки зрения кода.

Разбираю, почему атаки на управление становятся новой нормой, как человеческий фактор превращается в главную мишень для злоумышленников, и почему ИИ-анализ старых смарт-контрактов становится одновременно и благом, и проклятием для кибербезопасности.

Атака на децентрализацию

6 июля 2026 года BonkDAO столкнулась с захватом децентрализованного управления. Из казначейства было похищено около 4,43 трлн токенов BONK. Злоумышленник не взламывал код — он использовал фундаментальные слабости архитектуры ДАО и пассивность сообщества.

Схема была элегантной и пугающей своей простотой. Под видом рутинной инициативы Bonk Improvement Proposal #76, предполагавшей вознаграждение участников голосования, хакер добавил вредоносную функцию, которая переводила средства казны на его адрес. Для достижения кворума он потратил около $4,4 млн на централизованных биржах, скупив 1% от всей эмиссии BONK. На фоне крайне низкой явки этого хватило, чтобы контролировать почти 100% голосов. Через шесть дней предложение выполнилось автоматически.

Этот случай вскрыл критические уязвимости в системе управления ДАО: отсутствие механизма временной задержки исполнения решений, слишком низкий кворум для распоряжения колоссальными суммами и отсутствие экстренных прав вето у команды.

Это не первый подобный инцидент. Годом ранее похожую попытку предприняли против ДАО протокола Compound. В июле 2024-го злоумышленники попытались вывести 499 000 токенов COMP (около $24,1 млн) с помощью вредоносного предложения. При обычной явке в 4–5% от общего предложения токенов такого пакета хватило бы для контроля над голосованием. Ту атаку удалось отразить, но уже после принятия предложения — путем переговоров.

Низкая явка и концентрация токенов — это не эксплуатация ошибки в коде, а проблема механизмов децентрализации в Web3. Еще в начале 2026 года Виталик Бутерин призвал криптосообщество разработать более совершенные формы ДАО, назвав доминирующую модель управления на основе токенов непродуктивной и уязвимой к захвату.

Аудит не показатель?

По данным SlowMist, в 2025 году число инцидентов в Web3 упало почти вдвое — примерно до 200 против 410 годом ранее. Однако суммарные потери выросли с $2 млрд в 2024 году до $2,9 млрд в 2025-м. Эксперты Chainalysis оценивают ущерб еще выше — $3,4 млрд, отмечая, что три случая обеспечили 69% всех потерь.

Показательна статистика аналитиков Kerberus: 90% смарт-контрактов, взломанных в 2025 году, успешно проходили аудит. Большинство успешных атак не требовало поиска сложных уязвимостей нулевого дня — злоумышленники использовали давно известные методы:

  • ошибки повторного входа (reentrancy);
  • ошибки контроля доступа;
  • манипуляции с оракулами;
  • логические ошибки в бизнес-логике протокола.

Особенно уязвимы кроссчейн-мосты. По данным Phemex на апрель 2026 года, начиная с 2022 года мосты в совокупности потеряли свыше $2,8 млрд — около 40% всех похищенных средств в Web3. Сложность кроссчейн-сообщений создает широкую поверхность атаки, которую физически сложно оценить целиком.

2026 год продемонстрировал несколько показательных примеров: от взлома Truebit на $26,4 млн из-за переполнения целочисленного типа до атаки на IoTeX с контролем над приватным ключом валидатора, и крупнейшего DeFi-эксплойта года — вывода $292 млн из моста Kelp на LayerZero.

Промпт вместо аудитора

Пока специалисты исследовали повторяющиеся паттерны, у них появился противник, для которого такой анализ — рутинная задача. 1 декабря 2025 года Anthropic объявила о применении ИИ-моделей для поиска брешей в смарт-контрактах. В ходе симуляции на бенчмарке SCONE-bench, состоящем из 405 реально взломанных контрактов, нейросети смогли успешно атаковать 207 из них, выведя в общей сложности $550,1 млн.

Порог входа в хакинг снижается заметно быстрее, чем растет качество защиты. Еще несколько лет назад для поиска эксплуатируемой уязвимости требовался опытный специалист по Solidity. Теперь для значительной части типовых атак задача может свестись к формулировке правильного запроса.

Ключ важнее контракта

Ни один аудит смарт-контракта не смог бы предотвратить крупнейшие хищения последних двух лет. По данным Chainalysis за 2024 год, кража приватных ключей стала причиной около 40% похищенных средств — больше, чем любой другой вектор атаки.

Показателен взлом Bybit 21 февраля 2025 года, когда биржа потеряла $1,46 млрд в ETH. Злоумышленники вмешались в процесс перевода средств с холодного кошелька на горячий: в интерфейсе Safe подписанты увидели подмененные данные и одобрили внешне корректную транзакцию. В июне 2026 года похожим образом пострадал Humanity Protocol: взломщики получили доступ к ключам через резервную копию на зараженном компьютере разработчика.

Что же работает?

Когда взламывают не код, а процесс принятия решения, одних аудитов недостаточно. Индустрия меняет подход к хранению и подтверждению операций: MPC-кошельки, абстракция учетной записи с социальным восстановлением, passkey-аутентификация и аппаратные хранилища.

Защита постепенно смещается от разовых проверок к динамическому мониторингу угроз в реальном времени. Проекты внедряют автоматизированные системы вроде Forta Network и Hypernative, которые отслеживают аномальную активность в мемпуле до включения транзакции в блок. Модель превентивного реагирования уже показала работоспособность: 2 сентября 2025 года система Hexagate от Chainalysis зафиксировала подготовку атаки на Venus Protocol за 18 часов и автоматически поставила протокол на паузу за 20 минут до финальной транзакции.

Архитектура Web3 проектировалась с целью полностью исключить доверие к человеку, передав управление математике. Статистика взломов демонстрирует обратный эффект. Идеально написанный код бессилен, если разработчик открывает фишинговую ссылку, а децентрализованное сообщество спит во время захвата ДАО.

Мой вывод: главная системная уязвимость блокчейн-экономики кроется не в алгоритмах, а в людях на обоих концах провода. Пока мы не признаем этот факт и не начнем проектировать системы с учетом человеческой слабости, а не вопреки ей, любые технические инновации будут лишь временной отсрочкой следующего крупного взлома.