Человеческий фактор — главная уязвимость криптоиндустрии: разбор атак на DAO и не только

Июль 2026 года запомнится криптосообществу не только ростом рынка, но и показательным инцидентом с BonkDAO. Код управляющей организации мемкоина на Solana отработал идеально, без единой ошибки. Тем не менее, из казны было выведено около $20 млн. Это не взлом в классическом понимании — голосование было абсолютно легитимным с технической точки зрения. Мы наблюдаем новый тренд: атаки на механизмы управления становятся обычным делом, а человеческий фактор и пассивность сообщества — главным вектором для злоумышленников.
Атака на децентрализацию: захват BonkDAO
6 июля 2026 года BonkDAO столкнулась с захватом управления, в результате которого было похищено около 4,43 трлн токенов BONK. Злоумышленник не использовал сложных эксплойтов. Он действовал как внимательный читатель устава организации, найдя в нем фундаментальные слабости. Под видом рутинного Bonk Improvement Proposal #76, предполагавшего вознаграждение участников, была добавлена вредоносная функция перевода средств.
Для достижения кворума хакер потратил около $4,4 млн, скупив на централизованных биржах один процент от всей эмиссии BONK. При крайне низкой явке этого хватило для контроля почти 100% голосов. Через шесть дней предложение автоматически исполнилось. Критическими уязвимостями стали отсутствие временной задержки исполнения, слишком низкий порог кворума для распоряжения огромными суммами и отсутствие права вето у команды.
Это не единичный случай. Годом ранее похожая попытка была предпринята против DAO протокола Compound. В июле 2024-го злоумышленники пытались вывести 499 000 токенов COMP (~$24,1 млн), используя вредоносное предложение. При обычной явке в 4–5% такого пакета хватило бы для контроля. Ту атаку удалось отразить только переговорами уже после принятия предложения. Проблема низкой явки и концентрации токенов — это не баг в коде, а системный изъян механизмов децентрализации в Web3. Неудивительно, что еще в начале 2026 года Виталик Бутерин призвал пересмотреть доминирующую модель управления на основе токенов, назвав ее слабой и уязвимой к захвату.
Аудит не гарантия: уязвимости смарт-контрактов
Пока DAO страдают от «социальной инженерии», с кодом ситуация иная. По данным аналитиков Kerberus, 90% смарт-контрактов, взломанных в 2025 году, успешно проходили аудит. Большинство атак не требовало поиска уязвимостей нулевого дня. Злоумышленники использовали давно известные методы: ошибки повторного входа (reentrancy), ошибки контроля доступа, манипуляции с оракулами и логические ошибки в бизнес-логике протокола.
Особенно уязвимы кроссчейн-мосты, которые с 2022 года потеряли свыше $2,8 млрд — около 40% всех похищенных средств в Web3. Сложность таких систем создает широкую поверхность атаки. 2026 год дал несколько показательных примеров:
- 8 января — протокол Truebit потерял $26,4 млн из-за переполнения целочисленного типа в устаревшем контракте, развернутом пять лет назад.
- 21 февраля — злоумышленники получили контроль над приватным ключом валидатора моста IoTeX, обновили контракт на вредоносную версию и вывели $4,4 млн, отчеканив более 111 млн токенов.
- 18 апреля — крупнейший DeFi-эксплойт года: из моста Kelp на LayerZero вывели около 116 500 rsETH на $292 млн из-за единственного валидатора и атаки на RPC-инфраструктуру.
Даже наличие бейджей от CertiK и Code4rena не спасает активы. Индустрии нужны новые механизмы обороны, особенно в условиях развития ИИ.
ИИ как новая угроза
Пока специалисты анализируют повторяющиеся паттерны, появился противник, для которого этот анализ — рутинная задача. 1 декабря 2025 года Anthropic объявила об использовании ИИ-моделей для поиска брешей в смарт-контрактах. В ходе симуляции на бенчмарке SCONE-bench (405 реально взломанных контрактов) нейросети успешно атаковали 207 из них, выведя виртуальные $550,1 млн. Уже в июне специалисты Chainalysis зафиксировали аномальную активность — множественные почти идентичные попытки взлома разных контрактов одновременно, что указывает на автоматизированный перебор уязвимостей. Порог входа в хакинг снижается быстрее, чем растет качество защиты.
Ключ важнее контракта
Ни один аудит не смог бы предотвратить крупнейшие хищения последних лет. По данным Chainalysis за 2024 год, кража приватных ключей стала причиной около 40% похищенных средств. Показателен взлом Bybit 21 февраля 2025 года, когда биржа потеряла $1,46 млрд в ETH. Злоумышленники подменили данные в интерфейсе Safe, и подписанты одобрили внешне корректную транзакцию. В июне 2026 года похожим образом пострадал Humanity Protocol, потеряв $31 млн из-за ключей, хранившихся на зараженном компьютере разработчика.
Что же работает?
Когда взламывают не код, а процесс принятия решений, нужны новые инструменты. Индустрия внедряет MPC-кошельки, абстракцию учетной записи с социальным восстановлением, passkey-аутентификацию и аппаратные хранилища. Защита смещается от разовых проверок к динамическому мониторингу в реальном времени. Системы вроде Forta Network и Hypernative отслеживают аномальную активность в мемпуле. Пример Venus Protocol 2 сентября 2025 года показал эффективность: система Hexagate зафиксировала подозрительную активность за 18 часов до атаки и автоматически поставила протокол на паузу за 20 минут до финальной транзакции, сохранив средства.
Архитектура Web3 проектировалась, чтобы исключить доверие к человеку, передав управление математике. Но статистика показывает обратное: идеально написанный код бессилен, если разработчик открывает фишинговую ссылку, а сообщество спит во время захвата DAO. Похоже, главная системная уязвимость блокчейн-экономики — не алгоритмы, а люди на обоих концах провода.
Мой вывод: мы движемся к модели, где безопасность — это не разовый аудит, а постоянный процесс. Однако до тех пор, пока человеческий фактор остается слабым звеном, любые технические решения будут лишь отсрочкой следующего инцидента. Индустрии нужно не только совершенствовать код, но и воспитывать культуру ответственности среди участников.