Новости криптомира

15.08.2026
04:52

Человеческий фактор как главный эксплойт: почему код больше не решает

img-ea2f0de4b4a109c6-2367959335714294

В июле 2026 года код BonkDAO — управляющей организации мемкоина на Solana — отработал безупречно. Несмотря на это, порядка $20 млн были выведены из казны. Никакого взлома в классическом понимании не было: голосование прошло легитимно, с точки зрения протокола.

Я рассматриваю этот инцидент как знаковый сигнал: индустрия переходит от эпохи технических эксплойтов к эпохе эксплуатации человеческой природы и слабостей управления. Это фундаментальный сдвиг, который требует пересмотра всей парадигмы безопасности.

Атака на децентрализацию

6 июля 2026 года BonkDAO столкнулась с захватом децентрализованного управления. Злоумышленник похитил около 4,43 трлн токенов BONK, используя не ошибку в коде, а фундаментальные пробелы в архитектуре ДАО и пассивность сообщества.

Схема была предельно простой и элегантной. Под видом рутинной инициативы Bonk Improvement Proposal #76, предполагавшей вознаграждение участников, хакер внедрил вредоносную функцию перевода средств на свой адрес. Для достижения кворума он потратил около $4,4 млн на централизованных биржах, скупив 1% от всей эмиссии BONK. На фоне крайне низкой явки этого хватило для контроля почти 100% голосов. Через шесть дней предложение автоматически исполнилось.

Этот случай вскрыл критические недостатки: отсутствие временной задержки исполнения решений, слишком низкий кворум для распоряжения огромными суммами и отсутствие экстренного права вето у команды. Годом ранее похожую попытку предприняли против ДАО протокола Compound, но ту атаку удалось отразить.

Низкая явка и концентрация токенов — это не баг, а фича нынешней модели управления в Web3. Показательно, что еще в начале 2026 года Виталик Бутерин призвал к разработке более совершенных форм ДАО, назвав доминирующую модель на основе токенов «непродуктивной и слабой».

Аудит не показатель

Пока в ДАО-управлении ищут дыры без единой строчки эксплойта, с кодом ситуация парадоксальная. Данные аналитиков Kerberus показывают, что 90% смарт-контрактов, взломанных в 2025 году, успешно проходили аудит. Злоумышленники используют давно известные методы: ошибки повторного входа, проблемы контроля доступа, манипуляции с оракулами и логические ошибки в бизнес-логике.

Особенно уязвимы кроссчейн-мосты. Начиная с 2022 года они совокупно потеряли свыше $2,8 млрд — около 40% всех похищенных средств в Web3. Сложность кроссчейн-сообщений создает огромную поверхность атаки, которую физически сложно оценить целиком.

2026 год дал несколько показательных примеров:

  1. Протокол Truebit потерял $26,4 млн из-за переполнения целочисленного типа в устаревшем контракте.
  2. Злоумышленники получили контроль над приватным ключом валидатора моста IoTeX и вывели $4,4 млн.
  3. Крупнейшим DeFi-эксплойтом года стала атака на протокол Kelp: из моста на LayerZero вывели около $292 млн.

Промпт вместо аудитора

Новый противник — это ИИ. В декабре 2025 года Anthropic объявила о применении ИИ-моделей для поиска брешей. В ходе симуляции на бенчмарке SCONE-bench нейросети успешно атаковали 207 из 405 реально взломанных контрактов, выведя $550,1 млн. Это снижает порог входа в хакинг до формулировки правильного запроса.

Ключ важнее контракта

Ни один аудит не смог бы предотвратить крупнейшие хищения последних лет. По данным Chainalysis, кража приватных ключей стала причиной около 40% всех похищенных средств. Показателен взлом Bybit на $1,46 млрд, где злоумышленники подменили данные в интерфейсе Safe. Похожим образом пострадал Humanity Protocol, потерявший $31 млн из-за зараженного компьютера разработчика.

Индустрия отвечает внедрением MPC-кошельков, абстракции учетной записи, passkey-аутентификации и динамического мониторинга угроз в реальном времени. Системы вроде Hexagate уже показали работоспособность, предотвратив атаку на Venus Protocol.

Архитектура Web3 проектировалась с целью исключить доверие к человеку. Но статистика демонстрирует обратное: идеальный код бессилен, если разработчик открывает фишинговую ссылку, а сообщество спит во время захвата ДАО. Главная системная уязвимость блокчейн-экономики — это люди. И с этим, похоже, придется смириться.

Мой вывод: мы наблюдаем фундаментальный сдвиг в угрозах. Инструменты для защиты от технических атак уже существуют, но защита от человеческого фактора требует изменения культуры и процессов. Проектам, которые не пересмотрят свои модели управления и безопасности, придется заплатить за это цену, измеряемую в миллиардах.