Новости криптомира

15.08.2026
05:51

Человеческий фактор — главная уязвимость криптоиндустрии: разбор атак на управление и код

img-ea2f0de4b4a109c6-2367959335714294

Июль 2026 года запомнится криптосообществу не курсами биткоина, а парадоксальным инцидентом: код BonkDAO — управляющей структуры мемкоина на Solana — сработал идеально. Однако из казны организации испарилось около $20 млн. Никакого взлома в классическом понимании не было: голосование прошло легитимно, но результаты оказались катастрофическими.

Этот случай — яркая иллюстрация того, как атаки на механизмы управления становятся новой нормой. Злоумышленники все чаще эксплуатируют не ошибки в коде, а человеческую пассивность и несовершенство децентрализованных процессов. Показательно, что даже ИИ-анализ устаревших смарт-контрактов превратился в обоюдоострый меч: он помогает и защитникам, и атакующим.

Захват управления: легальная кража

6 июля 2026 года BonkDAO подверглась атаке на систему управления. Злоумышленник похитил около 4,43 трлн токенов BONK, используя фундаментальные слабости архитектуры ДАО. Под видом рутинного предложения Bonk Improvement Proposal #76, которое обещало вознаграждение участникам голосования, хакер внедрил вредоносную функцию для вывода средств.

Для достижения кворума он потратил около $4,4 млн на централизованных биржах, скупив 1% от всей эмиссии BONK. При крайне низкой явке этого хватило, чтобы контролировать почти 100% голосов. Через шесть дней транзакция автоматически исполнилась. Критические уязвимости были очевидны: отсутствие временной задержки исполнения решений, слишком низкий порог кворума и отсутствие права вето у команды.

Это не единичный случай. Годом ранее похожая попытка была предпринята против ДАО протокола Compound. В июле 2024-го злоумышленники пытались вывести 499 000 токенов COMP (~$24,1 млн), используя вредоносное предложение. При обычной явке в 4–5% такой пакет давал полный контроль над голосованием. Ту атаку удалось отразить, но лишь после принятия предложения, путем переговоров. Проблема, как я неоднократно отмечал, кроется не в коде, а в самой модели токен-голосования, которая поощряет апатию и концентрацию власти.

Аудит — не панацея

Пока в ДАО ищут дыры без единой строчки эксплойта, с кодом ситуация иная. По моим данным, 90% смарт-контрактов, взломанных в 2025 году, успешно прошли аудит. Злоумышленники не используют сложные zero-day уязвимости, а применяют давно известные методы: ошибки повторного входа, проблемы контроля доступа, манипуляции с оракулами и логические ошибки в бизнес-логике.

Особенно уязвимы кроссчейн-мосты. С 2022 года они потеряли более $2,8 млрд, что составляет около 40% всех похищенных средств в Web3. Сложность межсетевых сообщений создает огромную поверхность для атаки. Примеры 2026 года показательны: взлом Truebit на $26,4 млн из-за переполнения целочисленного типа, атака на мост IoTeX с компрометацией приватного ключа валидатора и крупнейший эксплойт года — вывод $292 млн из протокола Kelp.

ИИ как инструмент взлома

Новый виток угроз связан с искусственным интеллектом. В декабре 2025 года Anthropic объявила, что их ИИ-модели успешно атаковали 207 из 405 реально взломанных смарт-контрактов, выведя виртуальные $550,1 млн. Это подтверждает мои опасения: порог входа в хакинг стремительно падает. То, что раньше требовало опытного Solidity-разработчика, теперь сводится к формулировке правильного промпта.

Ключ — главная мишень

Однако ни один аудит не спас бы от крупнейших краж последних лет. По данным Chainalysis, кража приватных ключей — причина около 40% всех похищенных средств. Взлом Bybit на $1,46 млрд в феврале 2025 года — ярчайший пример. Злоумышленники подменили данные в интерфейсе Safe, и подписанты одобрили транзакцию, передавшую контроль над кошельком. Аналогично в июне 2026 года Humanity Protocol потерял $31 млн из-за вредоносного ПО на компьютере разработчика.

Защита смещается от разовых проверок к динамическому мониторингу. Системы вроде Forta Network и Hypernative отслеживают аномалии в мемпуле до включения транзакции в блок. Модель уже работает: в сентябре 2025-го атаку на Venus Protocol удалось предотвратить за 20 минут до финальной транзакции.

Архитектура Web3 создавалась, чтобы исключить доверие к человеку, но статистика говорит об обратном. Идеальный код бессилен, если разработчик переходит по фишинговой ссылке, а сообщество спит во время захвата ДАО. Главная системная уязвимость блокчейн-экономики — не в алгоритмах, а в людях на обоих концах провода. Именно поэтому я прогнозирую, что следующие крупные взломы будут связаны не с криптографией, а с социальной инженерией.