Человеческий фактор как главный эксплойт: почему код больше не является слабым звеном криптоиндустрии

Июль 2026 года запомнится как момент, когда децентрализованное управление дало трещину, которую невозможно было предугадать алгоритмически. Код BonkDAO — управляющей структуры мемкоина на Solana — сработал идеально, без единой ошибки. И все же казначейство лишилось порядка $20 млн. Никакого взлома в классическом понимании не было: голосование прошло легитимно, транзакции верифицированы сетью. Это был чистый, методичный захват процесса принятия решений.
Атака на доверие: урок BonkDAO
6 июля злоумышленник использовал фундаментальную слабость архитектуры ДАО и апатию сообщества. Под видом рутинного улучшения (BIP #76) о вознаграждении участников, в предложение была внедрена вредоносная функция перевода средств. Для достижения кворума хакер потратил около $4,4 млн, скупив 1% эмиссии BONK на централизованных биржах. При низкой явке этого хватило, чтобы контролировать почти 100% голосов. Через шесть дней предложение исполнилось автоматически.
Этот случай вскрыл критический вакуум в механизмах безопасности: отсутствие временной задержки исполнения решений, слишком низкий порог кворума для распоряжения огромными суммами и отсутствие экстренного права вето у команды. Атакующий просто внимательнее всех прочитал устав организации.
Это не единичный инцидент. Годом ранее аналогичная попытка была предпринята против ДАО протокола Compound. Тогда злоумышленники пытались вывести 499 000 токенов COMP (~$24,1 млн), и лишь оперативные переговоры после принятия предложения позволили отразить атаку. Проблема системная: низкая явка и концентрация токенов — это не баг в коде, а баг в самом концепте Web3-управления. Критика Виталика Бутерина в начале 2026 года о неэффективности токен-голосований оказалась пророческой.
Аудит как фикция: статистика неумолима
Пока ДАО страдают от «социальной инженерии», классические взломы кода демонстрируют иную, но не менее тревожную тенденцию. По моим данным из аналитических отчетов, в 2025 году количество инцидентов в Web3 сократилось вдвое (до ~200), но суммарные потери выросли до $2,9 млрд. При этом, согласно данным Chainalysis, ущерб мог достигать $3,4 млрд. Ключевой вывод: 90% взломанных смарт-контрактов в 2025 году успешно прошли аудит. Злоумышленники не ищут сложные zero-day уязвимости, а эксплуатируют классические ошибки: reentrancy, проблемы контроля доступа, манипуляции с оракулами и логические ошибки бизнес-логики.
Особенно уязвимы кроссчейн-мосты. Начиная с 2022 года они потеряли более $2,8 млрд — около 40% всех похищенных средств в индустрии. Сложность межсетевых коммуникаций создает поверхность атаки, которую физически сложно оценить целиком. Показательные примеры 2026 года: взлом Truebit на $26,4 млн из-за переполнения целочисленного типа в устаревшем контракте, атака на валидатора моста IoTeX с выводом $4,4 млн и, конечно, крупнейший эксплойт года — атака на Kelp, где из моста LayerZero вывели ~116 500 rsETH на $292 млн.
ИИ как новая угроза и смена парадигмы защиты
Индустрию ждет новый вызов: искусственный интеллект. В декабре 2025 года Anthropic продемонстрировала, что ИИ-модели способны находить бреши в смарт-контрактах. В ходе симуляции на реально взломанных контрактах (SCONE-bench) нейросети успешно атаковали 207 из 405, «выведя» $550,1 млн. Это означает, что порог входа в хакинг стремительно падает. Уже сейчас Chainalysis фиксирует множественные синхронные попытки взлома разных контрактов, что указывает на автоматизированный перебор уязвимостей, а не ручную работу хакера.
Ключ важнее контракта
Однако ни один аудит не спас бы от крупнейших краж последних лет. По данным Chainalysis за 2024 год, кража приватных ключей стала причиной ~40% всех похищенных средств. Взлом Bybit на $1,46 млрд в феврале 2025 года — ярчайший пример. Злоумышленники подменили данные в интерфейсе Safe, и подписанты одобрили внешне корректную транзакцию. Аналогично в июне 2026 года Humanity Protocol потерял $31 млн из-за ключей, украденных с зараженного компьютера разработчика.
Что работает на самом деле?
Защита смещается от разовых проверок к динамическому мониторингу. Индустрия внедряет MPC-кошельки, абстракцию аккаунтов с социальным восстановлением, passkey-аутентификацию и аппаратные хранилища. Автоматизированные системы вроде Forta Network или Hexagate от Chainalysis уже доказали эффективность, предотвратив взлом Venus Protocol в сентябре 2025 года за 20 минут до финальной транзакции.
Web3 проектировался как система, исключающая доверие к человеку. Но статистика показывает обратное: идеальный код бессилен, если разработчик открывает фишинговую ссылку, а сообщество спит во время захвата ДАО. Похоже, главная системная уязвимость блокчейн-экономики — не в алгоритмах, а в людях на обоих концах провода. И пока эта аксиома не будет принята всерьез, любые технические инновации будут лишь временной заплаткой на глубокой ране.