Человеческий фактор: главная уязвимость криптоиндустрии, которую не исправить кодом

Пока индустрия продолжает искать идеальный код, реальность демонстрирует парадокс: самые разрушительные атаки последних лет не требуют ни одной строчки эксплойта. Взлом управления BonkDAO в июле 2026 года, унесший $20 млн из казны, — идеальная иллюстрация этого тезиса. Голосование было абсолютно легитимным с технической точки зрения, а злоумышленник действовал строго в рамках устава организации.
Атака на децентрализацию
Схема атаки на BonkDAO пугает своей простотой. Под видом рутинного предложения об улучшении протокола хакер внедрил вредоносную функцию, а для достижения кворума потратил $4,4 млн на централизованных биржах, скупив всего 1% эмиссии BONK. При крайне низкой явке этого хватило для контроля почти 100% голосов. Через шесть дней транзакция автоматически исполнилась, и $20 млн испарились.
Это не единичный случай. Годом ранее аналогичную попытку предприняли против DAO протокола Compound, но тогда атаку удалось отразить. Проблема системная: отсутствие механизмов временной задержки, низкий порог кворума и пассивность сообщества делают токен-ориентированное управление легкой добычей. Именно поэтому Виталик Бутерин еще в начале 2026 года призвал полностью пересмотреть концепцию DAO, назвав доминирующую модель «слабой и уязвимой к захвату».
Код не спасает
Анализ инцидентов 2025 года показывает тревожную тенденцию: 90% взломанных смарт-контрактов успешно прошли аудит. Злоумышленники не ищут сложных уязвимостей нулевого дня — они эксплуатируют классические ошибки: reentrancy, проблемы контроля доступа, манипуляции с оракулами и логические баги, которые сканеры не обнаруживают.
Особенно уязвимы кроссчейн-мосты, потерявшие с 2022 года свыше $2,8 млрд — около 40% всех похищенных средств в Web3. Кейсы Truebit, IoTeX и Kelp в 2026 году подтверждают: сложность таких систем создает поверхность атаки, которую невозможно полностью оценить.
ИИ — новая угроза
Ситуация усугубляется приходом ИИ. Тесты Anthropic на бенчмарке SCONE-bench показали: нейросети способны успешно атаковать 207 из 405 реально взломанных контрактов, выведя $550 млн в симуляции. Уже сейчас Chainalysis фиксирует множественные синхронные попытки взлома десятков контрактов — это автоматизированный перебор, недоступный человеку.
Ключ важнее кода
Но даже ИИ не главная угроза. Кража приватных ключей — причина 40% всех похищенных средств, больше, чем любой другой вектор. Взлом Bybit на $1,46 млрд в феврале 2025 года и атака на Humanity Protocol в июне 2026-го — яркие примеры того, как компрометация рабочего устройства или подмена данных в интерфейсе сводит на нет любые технические гарантии.
Что работает?
Индустрия постепенно смещается от разовых аудитов к динамическому мониторингу в реальном времени. Системы вроде Forta Network и Hypernative отслеживают аномалии в мемпуле до включения транзакции в блок. Кейс Venus Protocol в сентябре 2025-го показал эффективность: атака была предотвращена за 20 минут до финальной транзакции.
Архитектура Web3 создавалась, чтобы исключить доверие к человеку, но статистика неумолима: главная уязвимость — в людях. Идеально написанный код бессилен, если разработчик переходит по фишинговой ссылке, а сообщество спит во время захвата DAO. Возможно, пришло время признать: «баг» — это не ошибка в коде, а сама человеческая природа, которую не исправить ни одним обновлением.