Человеческий фактор: главная уязвимость блокчейн-экономики, которую не исправить кодом

Июль 2026 года стал знаковым для индустрии децентрализованных финансов. Код BonkDAO, управляющей структуры мемкоина на Solana, отработал идеально с технической точки зрения, однако из казны организации испарилось порядка $20 млн. Никакого взлома в классическом понимании не было — голосование прошло легитимно, но результаты оказались катастрофическими. Это яркий сигнал: атаки на механизмы управления становятся новой нормой, а человеческий фактор превращается в приоритетную цель для злоумышленников.
Атака на децентрализацию: как это работает
6 июля 2026 года BonkDAO столкнулась с захватом собственной системы управления. Злоумышленник вывел около 4,43 трлн токенов BONK, используя не ошибки в коде, а фундаментальные слабости архитектуры ДАО и апатию сообщества. Под видом рутинного предложения Bonk Improvement Proposal #76, которое предполагало вознаграждение участников голосования, хакер внедрил вредоносную функцию для перевода средств на свой счет.
Для достижения кворума он потратил около $4,4 млн на централизованных биржах, скупив 1% от всей эмиссии BONK. При крайне низкой явке этого хватило для контроля почти 100% голосов. Через шесть дней предложение автоматически исполнилось. В системе не было механизма временной задержки, низкий порог кворума и отсутствие права вето у команды сыграли на руку атакующему.
Это не единичный случай. Годом ранее похожая попытка была предпринята против ДАО протокола Compound. В июле 2024-го злоумышленники пытались вывести 499 000 токенов COMP (около $24,1 млн) через вредоносное предложение. При стандартной явке в 4–5% такого пакета хватило бы для контроля над голосованием. Ту атаку удалось отразить лишь после принятия предложения, путем переговоров.
Низкая явка и концентрация токенов — это не эксплуатация бага, а системная проблема механизмов децентрализации в Web3. Сооснователь Ethereum Виталик Бутерин еще в начале 2026 года призвал сообщество к разработке более совершенных форм ДАО, назвав доминирующую модель управления на основе токенов «непродуктивной и слабой», уязвимой к захвату.
Аудит — не панацея
Пока ДАО-управление страдает от «человеческих» дыр, с кодом ситуация парадоксальная. По данным аналитиков Kerberus, 90% смарт-контрактов, взломанных в 2025 году, успешно прошли аудит. Большинство атак не требовало сложных эксплойтов нулевого дня — использовались давно известные методы: ошибки повторного входа, проблемы контроля доступа, манипуляции с оракулами и логические ошибки в бизнес-логике.
Особенно уязвимы кроссчейн-мосты. Начиная с 2022 года они потеряли свыше $2,8 млрд — около 40% всех похищенных средств в Web3. Сложность кроссчейн-сообщений создает огромную поверхность атаки, которую физически сложно оценить целиком. Показательные примеры 2026 года: взлом Truebit на $26,4 млн из-за переполнения целочисленного типа в устаревшем контракте, атака на мост IoTeX через контроль над приватным ключом валидатора ($4,4 млн и 111 млн начеканенных токенов) и крупнейший эксплойт года — вывод $292 млн из протокола Kelp через единственного валидатора кроссчейн-сообщений.
ИИ как новая угроза
Пока специалисты анализировали повторяющиеся паттерны, появился противник, для которого такой анализ — рутинная задача. В декабре 2025 года Anthropic объявила о применении ИИ-моделей для поиска брешей в смарт-контрактах. В ходе симуляции на бенчмарке SCONE-bench (405 реально взломанных контрактов) нейросети успешно атаковали 207 из них, выведя $550,1 млн. Порог входа в хакинг снижается быстрее, чем растет качество защиты. Еще недавно для поиска уязвимости требовался опытный Solidity-разработчик, теперь — правильный промпт.
Ключ важнее контракта
Ни один аудит не предотвратил бы крупнейшие хищения последних лет. По данным Chainalysis за 2024 год, кража приватных ключей стала причиной около 40% всех похищенных средств. Взлом Bybit ($1,46 млрд в ETH) — ярчайший пример: злоумышленники подменили данные в интерфейсе Safe, и подписанты одобрили внешне корректную транзакцию. В июне 2026-го Humanity Protocol потерял $31 млн из-за ключей, хранившихся на зараженном компьютере разработчика.
Индустрия смещается от разовых проверок к динамическому мониторингу. Системы вроде Forta Network и Hypernative отслеживают аномальную активность в мемпуле до включения транзакции в блок. Модель превентивного реагирования уже показала себя: в сентябре 2025-го мониторинг Hexagate остановил атаку на Venus Protocol за 20 минут до финальной транзакции.
Архитектура Web3 проектировалась с целью исключить доверие к человеку, передав управление математике. Статистика демонстрирует обратный эффект. Идеально написанный код бессилен, если разработчик открывает фишинговую ссылку, а сообщество спит во время захвата ДАО. Похоже, главная системная уязвимость блокчейн-экономики — не в алгоритмах, а в том, что на обоих концах провода по-прежнему находятся люди.
Мой комментарий: Индустрия переживает фундаментальный сдвиг парадигмы: мы переходим от гонки вооружений в коде к гонке в процессах и инфраструктуре. Проекты, которые не инвестируют в механизмы реального времени и не пересматривают модели управления, рискуют стать следующими жертвами. Вопрос не в том, будет ли атака, а в том, насколько быстро вы сможете на нее отреагировать.