Новости криптомира

15.08.2026
06:52

Человеческий фактор: главная уязвимость криптоиндустрии, которую не закрыть аудитом

img-ea2f0de4b4a109c6-2367959335714294

Июль 2026 года стал знаковым для всей экосистемы Solana. Код BonkDAO — управляющего органа одного из самых известных мемкоинов — сработал идеально, без единой ошибки. И тем не менее, казначейство лишилось порядка $20 млн. Никакого взлома в классическом понимании не было: голосование прошло легитимно, а транзакция была одобрена всеми правилами децентрализованной системы.

Этот инцидент — не аномалия, а закономерный итог эволюции атак. Мы наблюдаем фундаментальный сдвиг: злоумышленники больше не взламывают код, они взламывают процесс принятия решений. И в этой новой реальности человеческий фактор становится не просто слабым звеном, а главным вектором атаки.

Атака на управление: легальный грабеж

6 июля 2026 года злоумышленник провернул операцию, которая войдет в учебники по кибербезопасности. Под видом рутинного предложения Bonk Improvement Proposal #76 о вознаграждении участников голосования, он внедрил вредоносную функцию перевода средств на свой адрес. Для достижения кворума хакер потратил около $4,4 млн на централизованных биржах, скупив 1% от всей эмиссии BONK. При крайне низкой явке этого хватило, чтобы контролировать почти 100% голосов.

Архитектура ДАО не предусматривала механизма временной задержки исполнения решений, а кворум для распоряжения колоссальными суммами оказался смехотворно низким. У команды не было даже экстренных прав вето. Атакующий просто внимательно прочитал устав организации — и нашел в нем слабое место.

Это не единичный случай. Годом ранее аналогичную попытку предприняли против ДАО протокола Compound, пытаясь вывести 499 000 токенов COMP (~$24,1 млн). Ту атаку удалось отразить, но лишь после принятия предложения — путем переговоров. Показательно, что сооснователь Ethereum Виталик Бутерин еще в начале 2026 года предупреждал: токен-ориентированная модель управления неэффективна, уязвима к захвату и «полностью проваливает задачу смягчения недостатков человеческой политики».

Аудит как фикция

Пока в управлении ищут дыры без единой строчки эксплойта, с кодом ситуация парадоксальная. По данным аналитиков Kerberus, 90% смарт-контрактов, взломанных в 2025 году, успешно прошли аудит. Большинство атак не требовало сложных уязвимостей нулевого дня — использовались методы, известные индустрии годами: ошибки повторного входа, проблемы контроля доступа, манипуляции с оракулами.

Особенно показательны случаи 2026 года. Протокол Truebit потерял $26,4 млн из-за переполнения целочисленного типа в устаревшем контракте, развернутом пять лет назад. Мост IoTeX был скомпрометирован через приватный ключ валидатора. А крупнейший эксплойт года — атака на протокол ликвидного рестейкинга Kelp, где вывели $292 млн через единственного валидатора кроссчейн-сообщений.

Бейджи от CertiK и Code4rena оказались бесполезны. Индустрия получила жестокий урок: разовая проверка кода не защищает от динамических угроз.

ИИ как новая угроза

Ситуация усугубляется приходом искусственного интеллекта. В декабре 2025 года Anthropic объявила о применении ИИ-моделей для поиска брешей. В ходе симуляции на бенчмарке SCONE-bench, состоящем из 405 реально взломанных контрактов, нейросети успешно атаковали 207 из них, выведя $550,1 млн. Уже в июне специалисты Chainalysis зафиксировали множественные почти идентичные попытки взлома разных контрактов одновременно — верный признак автоматизированного перебора уязвимостей.

Порог входа в хакинг снижается быстрее, чем растет качество защиты. Еще несколько лет назад для поиска эксплуатируемой уязвимости требовался опытный специалист по Solidity. Теперь для значительной части типовых атак достаточно правильно сформулировать запрос к LLM.

Ключ важнее контракта

Но ни один аудит не предотвратил бы крупнейшие хищения последних лет. По данным Chainalysis, кража приватных ключей стала причиной около 40% всех похищенных средств — больше, чем любой другой вектор атаки. Взлом Bybit на $1,46 млрд, крупнейший в истории криптоиндустрии, произошел из-за подмены данных в интерфейсе Safe: подписанты одобрили внешне корректную транзакцию, которая передавала контроль над кошельком злоумышленникам. А Humanity Protocol в июне 2026 года потерял $31 млн из-за резервной копии ключей на зараженном компьютере разработчика.

Что же работает?

Индустрия вынуждена перестраивать оборону. На смену разовым проверкам приходят динамические системы мониторинга в реальном времени. Показателен случай Venus Protocol: система Hexagate от Chainalysis зафиксировала аномальную активность за 18 часов до основной фазы атаки и автоматически поставила протокол на паузу за 20 минут до финальной транзакции. Средства остались в безопасности.

MPC-кошельки, абстракция учетной записи с социальным восстановлением, passkey-аутентификация — все эти механизмы становятся стандартом де-факто. Но главный вывод, который я делаю из анализа этих инцидентов: архитектура Web3, проектировавшаяся для полного исключения доверия к человеку, на практике демонстрирует обратный эффект. Идеально написанный код бессилен, если разработчик открывает фишинговую ссылку, а сообщество спит во время захвата ДАО. Возможно, самая системная уязвимость блокчейн-экономики кроется не в алгоритмах, а в том, что на обоих концах провода по-прежнему находятся люди. И пока мы не признаем этот факт, любые технические инновации будут лишь временной заплаткой.