Человеческий фактор: почему в 2026 году код — не главная мишень хакеров

Июль 2026 года стал знаковым для индустрии: код BonkDAO, управляющего органа мемкоина на Solana, сработал идеально, но это не помешало злоумышленникам вывести из казны порядка $20 млн. Взлома в классическом понимании не было — голосование прошло легитимно, а вот итог оказался катастрофическим. Это не просто инцидент, а симптом глубокой болезни всей экосистемы децентрализованных финансов.
Атака на управление: когда код не спасает
6 июля 2026 года BonkDAO столкнулась с захватом управления. Хакер, маскируясь под рутинное предложение Bonk Improvement Proposal #76 о вознаграждении участников, внедрил вредоносную функцию для перевода средств на свой адрес. Для достижения кворума он потратил около $4,4 млн, скупив 1% эмиссии BONK на централизованных биржах. При низкой явке этого хватило, чтобы контролировать почти 100% голосов. Через шесть дней предложение автоматически исполнилось.
Ключевая проблема — отсутствие механизма временной задержки исполнения решений и слишком низкий порог кворума. Это не первый случай: годом ранее аналогичная попытка была предпринята против Compound, но её удалось отразить. Низкая явка и концентрация токенов — это не ошибка кода, а фундаментальный изъян токеномики управления в Web3. Виталик Бутерин ещё в начале 2026 года предупреждал, что доминирующая модель ДАО «полностью проваливает задачу смягчения недостатков человеческой политики».
Аудит — не панацея
Пока ДАО страдают от управленческих дыр, с кодом ситуация не лучше. По данным аналитиков Kerberus, 90% взломанных в 2025 году смарт-контрактов успешно прошли аудит. Злоумышленники используют давно известные методы: ошибки повторного входа, проблемы контроля доступа, манипуляции с оракулами и логические ошибки бизнес-логики. Особенно уязвимы кроссчейн-мосты, которые с 2022 года потеряли свыше $2,8 млрд — около 40% всех похищенных средств в Web3.
2026 год дал показательные примеры: от переполнения целочисленного типа в Truebit ($26,4 млн) до взлома IoTeX через приватный ключ валидатора ($4,4 млн) и крупнейшего эксплойта года в Kelp на $292 млн. Бейджи от CertiK и Code4rena не смогли защитить активы.
ИИ как новая угроза
Ситуация усугубляется приходом ИИ. В декабре 2025 года Anthropic объявила, что её модели успешно атаковали 207 из 405 реально взломанных контрактов, выведя виртуальные $550,1 млн. Порог входа в хакинг стремительно падает: теперь для атаки на типовые уязвимости достаточно правильно сформулировать запрос к нейросети, а не быть опытным Solidity-разработчиком.
Ключ важнее контракта
Однако главный вектор атак — не код, а люди. По данным Chainalysis, кража приватных ключей стала причиной около 40% всех похищенных средств. Взлом Bybit на $1,46 млрд в феврале 2025 года и атака на Humanity Protocol ($31 млн) в июне 2026-го — яркие примеры компрометации рабочего софта и человеческой невнимательности.
Что же работает?
Индустрия смещает фокус с разовых проверок на динамический мониторинг. Внедряются MPC-кошельки, абстракция учётной записи с социальным восстановлением, passkey-аутентификация и аппаратные хранилища. Системы вроде Forta Network и Hypernative отслеживают аномалии в мемпуле до включения транзакции в блок. Пример Venus Protocol в сентябре 2025 года показал эффективность: атака была предотвращена за 20 минут до финальной транзакции.
Мой комментарий: Индустрия наконец осознала, что идеально написанный код бессилен против социальной инженерии и апатии сообщества. Мы движемся к модели, где безопасность — это не статичный аудит, а постоянный процесс мониторинга и адаптации. Вопрос лишь в том, успеем ли мы перестроиться до того, как ИИ-атаки станут полностью автоматизированными и массовыми.