Новости криптомира

15.08.2026
04:26

Человеческий фактор — главная уязвимость DeFi: атака на BonkDAO, взломы мостов и новая эра ИИ-взлома

img-ea2f0de4b4a109c6-2367959335714294

Код BonkDAO — управляющей структуры мемкоина на Solana — в июле 2026 года отработал без единой ошибки. Тем не менее, из казны организации утекло около $20 млн. Это была не классическая хакерская атака с эксплойтом, а легитимная с точки зрения кода транзакция, одобренная реальным голосованием. Мы наблюдаем тревожный тренд: атаки на механизмы управления становятся обыденностью, а человеческий фактор превращается в предпочтительный вектор для злоумышленников.

Захват управления: анатомия атаки на BonkDAO

6 июля 2026 года BonkDAO подверглась захвату децентрализованного управления. Злоумышленник вывел порядка 4,43 трлн токенов BONK, используя фундаментальные изъяны архитектуры ДАО и апатию сообщества. Под видом рутинного предложения Bonk Improvement Proposal #76 о вознаграждении участников, хакер внедрил вредоносную функцию, перенаправляющую средства на его адрес.

Для достижения кворума он потратил около $4,4 млн на централизованных биржах, скупив 1% от всей эмиссии BONK. При крайне низкой явке этого хватило для контроля почти 100% голосов. Через шесть дней предложение было автоматически исполнено. Критическими уязвимостями стали отсутствие механизма временной задержки исполнения решений, слишком низкий порог кворума и отсутствие права вето у команды.

Это не единичный случай. Годом ранее похожая попытка была предпринята против ДАО протокола Compound. В июле 2024-го злоумышленники пытались вывести 499 000 токенов COMP (~$24,1 млн), но атаку удалось отразить уже после принятия предложения путем переговоров. Низкая явка и концентрация токенов — это не ошибка в коде, а системная проблема механизмов децентрализации в Web3.

Аудит не гарантирует безопасность

Пока в ДАО ищут дыры без единой строчки эксплойта, с кодом ситуация иная. По данным аналитиков Kerberus, 90% смарт-контрактов, взломанных в 2025 году, успешно проходили аудит. Большинство атак использовало давно известные методы: ошибки повторного входа, проблемы контроля доступа, манипуляции с оракулами и логические ошибки в бизнес-логике протокола.

Особую озабоченность вызывают кроссчейн-мосты. С 2022 года они потеряли свыше $2,8 млрд — около 40% всех похищенных средств в Web3. Сложность кроссчейн-сообщений создает широкую поверхность для атаки, которую физически сложно оценить целиком.

2026 год показал несколько векторов атак: от переполнения целочисленного типа в устаревшем контракте Truebit ($26,4 млн) до компрометации приватного ключа валидатора моста IoTeX ($4,4 млн) и крупнейшего эксплойта года — атаки на протокол Kelp с выводом $292 млн из-за единственного валидатора и атаки на RPC-инфраструктуру LayerZero.

ИИ как новая угроза

Появляется противник, для которого анализ уязвимостей — рутинная задача. В декабре 2025 года Anthropic объявила об использовании ИИ-моделей для поиска брешей в смарт-контрактах. В ходе симуляции на бенчмарке SCONE-bench нейросети успешно атаковали 207 из 405 реально взломанных контрактов, выведя $550,1 млн. Порог входа в хакинг снижается быстрее, чем растет качество защиты.

Ключ важнее контракта

Ни один аудит не предотвратил бы крупнейшие хищения последних лет. Кража приватных ключей стала причиной около 40% похищенных средств. Взлом Bybit на $1,46 млрд в феврале 2025 года и атака на Humanity Protocol в июне 2026-го ($31 млн) — яркие примеры компрометации процессов принятия решений, а не кода.

Что работает?

Индустрия смещает фокус на динамический мониторинг. Системы вроде Forta Network и Hypernative отслеживают аномальную активность в мемпуле до включения транзакции в блок. Пример Venus Protocol показал эффективность: система Hexagate зафиксировала подозрительную активность за 18 часов до атаки и автоматически поставила протокол на паузу за 20 минут до финальной транзакции.

Архитектура Web3 проектировалась для исключения доверия к человеку, но статистика показывает обратное. Идеальный код бессилен, если разработчик открывает фишинговую ссылку, а сообщество спит во время захвата ДАО. Главная системная уязвимость блокчейн-экономики — не в алгоритмах, а в том, что на обоих концах провода по-прежнему находятся люди.

Мой комментарий: Мы входим в эру, где безопасность Web3 определяется не качеством кода, а устойчивостью человеческих процессов и скоростью автоматизированного реагирования. Проекты, которые не инвестируют в реальный мониторинг и не пересматривают модели управления, станут следующей легкой добычей.