Новости криптомира

15.08.2026
05:12

Человеческий фактор — главная уязвимость криптоиндустрии: разбор атак на управление и новые угрозы

img-ea2f0de4b4a109c6-2367959335714294

Июль 2026 года стал знаковым для безопасности децентрализованных финансов. Код BonkDAO — управляющей структуры популярного мемкоина на Solana — сработал безупречно, но это не помешало злоумышленникам вывести около $20 млн из казны. Привычных взломов не было: голосование прошло легитимно, а атака была проведена «в рамках правил».

Этот инцидент — лишь вершина айсберга. Индустрия столкнулась с новой реальностью, где атаки на управление становятся рутиной, а человеческий фактор — главной мишенью для хакеров. При этом искусственный интеллект, способный анализировать старые смарт-контракты, превращается в универсальную отмычку для злоумышленников и одновременно в серьезную проблему для кибербезопасности.

Атака на децентрализацию

6 июля 2026 года BonkDAO подверглась захвату управления, в результате которого было похищено около 4,43 трлн токенов BONK. Злоумышленник использовал фундаментальные слабости архитектуры ДАО и пассивность сообщества, проведя транзакцию, легальную с точки зрения кода.

Схема была простой и эффективной. Под видом рутинного предложения Bonk Improvement Proposal #76, предполагавшего вознаграждение участников голосования, хакер внедрил вредоносную функцию для перевода средств на свой адрес. Для достижения кворума он потратил около $4,4 млн на централизованных биржах, скупив 1% от всей эмиссии BONK. При крайне низкой явке этого хватило для контроля почти 100% голосов. Через шесть дней предложение автоматически исполнилось.

Атака вскрыла критические недостатки системы управления: отсутствие временной задержки исполнения решений, слишком низкий кворум для распоряжения крупными суммами и отсутствие экстренного права вето у команды. Злоумышленник просто внимательно прочитал устав организации и нашел слабое место.

Это не единичный случай. Годом ранее похожая попытка была предпринята против ДАО протокола Compound. В июле 2024-го злоумышленники пытались вывести 499 000 токенов COMP (около $24,1 млн) через вредоносное предложение. При обычной явке в 4–5% этого пакета хватило бы для контроля над голосованием. Ту атаку удалось отразить, но только после принятия предложения, путем переговоров.

Проблема не в ошибках кода, а в самих механизмах децентрализации. Низкая явка и концентрация токенов — фундаментальные недостатки модели управления в Web3. Неудивительно, что еще в начале 2026 года сооснователь Ethereum Виталик Бутерин призвал разработать более совершенные формы ДАО, назвав доминирующую модель «непродуктивной и слабой», уязвимой к захвату и неспособной смягчить недостатки человеческой политики.

Аудит — не гарантия безопасности

Пока в ДАО-управлении ищут дыры без единой строчки эксплойта, с кодом ситуация иная. По данным аналитиков Kerberus, 90% смарт-контрактов, взломанных в 2025 году, успешно проходили аудит. Большинство атак не требовало сложных уязвимостей нулевого дня — использовались давно известные методы:

  • ошибки повторного входа (reentrancy);
  • ошибки контроля доступа;
  • манипуляции с оракулами;
  • логические ошибки в бизнес-логике протокола.

Особенно уязвимы кроссчейн-мосты. По данным Phemex на апрель 2026 года, с 2022 года мосты потеряли свыше $2,8 млрд — около 40% всех похищенных средств в Web3. Сложность кроссчейн-сообщений создает широкую поверхность атаки, которую сложно оценить целиком.

2026 год дал несколько показательных примеров: взлом Truebit на $26,4 млн из-за переполнения целочисленного типа, атака на мост IoTeX с контролем над приватным ключом валидатора и крупнейший эксплойт года — атака на протокол ликвидного рестейкинга Kelp, из моста на LayerZero вывели около 116 500 rsETH на $292 млн. Все это произошло, несмотря на наличие бейджей от CertiK и Code4rena.

Промпт вместо аудитора

Пока специалисты исследовали повторяющиеся паттерны, появился противник, для которого такой анализ — рутинная задача. 1 декабря 2025 года Anthropic объявила об использовании ИИ-моделей для поиска брешей в смарт-контрактах. В ходе симуляции на бенчмарке SCONE-bench, состоящем из 405 реально взломанных контрактов, нейросети успешно атаковали 207 из них, выведя $550,1 млн. При тестировании на 34 контрактах, взломанных после марта 2025 года, результаты также были впечатляющими.

На практике это уже происходит. Специалисты Chainalysis зафиксировали множественные почти идентичные попытки взлома разных контрактов одновременно, что указывает на автоматизированный перебор уязвимостей. Порог входа в хакинг снижается быстрее, чем растет качество защиты. Для значительной части типовых атак теперь достаточно сформулировать правильный запрос.

Ключ важнее контракта

Ни один аудит не смог бы предотвратить крупнейшие хищения последних двух лет. По данным Chainalysis за 2024 год, кража приватных ключей стала причиной около 40% похищенных средств. Атаки все чаще направлены не на блокчейн, а на инфраструктуру вокруг него.

Показателен взлом Bybit 21 февраля 2025 года, когда биржа потеряла $1,46 млрд в ETH. Злоумышленники вмешались в процесс перевода средств: в интерфейсе Safe подписанты увидели подмененные данные и одобрили внешне корректную транзакцию, передавшую контроль над кошельком. В июне 2026 года похожим образом пострадал Humanity Protocol, потеряв $31 млн из-за доступа к ключам через резервную копию на зараженном компьютере разработчика.

Что же работает?

Когда взламывают не код, а процесс принятия решения, одних аудитов недостаточно. Индустрия меняет подход к хранению и подтверждению операций:

  • MPC-кошельки, исключающие единую точку отказа;
  • абстракция учетной записи с социальным восстановлением;
  • passkey-аутентификация для защиты от фишинга;
  • аппаратные и холодные кошельки вместо программных решений.

Защита смещается от разовых проверок к динамическому мониторингу в реальном времени. Системы вроде Forta Network и Hypernative отслеживают аномальную активность в мемпуле до включения транзакции в блок. Модель превентивного реагирования уже показала работоспособность: 2 сентября 2025 года система Hexagate от Chainalysis зафиксировала подготовку к атаке на протокол Venus за 18 часов и автоматически поставила его на паузу за 20 минут до финальной транзакции.

Архитектура Web3 проектировалась с целью исключить доверие к человеку, передав управление математике. Статистика взломов демонстрирует обратный эффект. Идеально написанный код бессилен, если разработчик открывает фишинговую ссылку, а сообщество спит во время захвата ДАО. Похоже, главная системная уязвимость блокчейн-экономики кроется не в алгоритмах, а в том, что на обоих концах провода по-прежнему находятся люди.

Мой вывод: индустрия переходит от парадигмы «абсолютной безопасности кода» к модели «управления рисками», где человеческий фактор и скорость реакции становятся критически важными. Инвестиции в мониторинг и автоматизированную защиту теперь не менее важны, чем аудит смарт-контрактов.