Новости криптомира

15.08.2026
07:11

Человеческий фактор: почему в 2026 году код — не главная мишень хакеров

img-ea2f0de4b4a109c6-2367959335714294

Июль 2026 года стал знаковым для индустрии: код BonkDAO, управляющего органа мемкоина на Solana, сработал идеально, но это не помешало злоумышленникам вывести из казны порядка $20 млн. Взлома в классическом понимании не было — голосование прошло легитимно, а вот итог оказался катастрофическим. Это не просто инцидент, а симптом глубокой болезни всей экосистемы децентрализованных финансов.

Атака на управление: когда код не спасает

6 июля 2026 года BonkDAO столкнулась с захватом управления. Хакер, маскируясь под рутинное предложение Bonk Improvement Proposal #76 о вознаграждении участников, внедрил вредоносную функцию для перевода средств на свой адрес. Для достижения кворума он потратил около $4,4 млн, скупив 1% эмиссии BONK на централизованных биржах. При низкой явке этого хватило, чтобы контролировать почти 100% голосов. Через шесть дней предложение автоматически исполнилось.

Ключевая проблема — отсутствие механизма временной задержки исполнения решений и слишком низкий порог кворума. Это не первый случай: годом ранее аналогичная попытка была предпринята против Compound, но её удалось отразить. Низкая явка и концентрация токенов — это не ошибка кода, а фундаментальный изъян токеномики управления в Web3. Виталик Бутерин ещё в начале 2026 года предупреждал, что доминирующая модель ДАО «полностью проваливает задачу смягчения недостатков человеческой политики».

Аудит — не панацея

Пока ДАО страдают от управленческих дыр, с кодом ситуация не лучше. По данным аналитиков Kerberus, 90% взломанных в 2025 году смарт-контрактов успешно прошли аудит. Злоумышленники используют давно известные методы: ошибки повторного входа, проблемы контроля доступа, манипуляции с оракулами и логические ошибки бизнес-логики. Особенно уязвимы кроссчейн-мосты, которые с 2022 года потеряли свыше $2,8 млрд — около 40% всех похищенных средств в Web3.

2026 год дал показательные примеры: от переполнения целочисленного типа в Truebit ($26,4 млн) до взлома IoTeX через приватный ключ валидатора ($4,4 млн) и крупнейшего эксплойта года в Kelp на $292 млн. Бейджи от CertiK и Code4rena не смогли защитить активы.

ИИ как новая угроза

Ситуация усугубляется приходом ИИ. В декабре 2025 года Anthropic объявила, что её модели успешно атаковали 207 из 405 реально взломанных контрактов, выведя виртуальные $550,1 млн. Порог входа в хакинг стремительно падает: теперь для атаки на типовые уязвимости достаточно правильно сформулировать запрос к нейросети, а не быть опытным Solidity-разработчиком.

Ключ важнее контракта

Однако главный вектор атак — не код, а люди. По данным Chainalysis, кража приватных ключей стала причиной около 40% всех похищенных средств. Взлом Bybit на $1,46 млрд в феврале 2025 года и атака на Humanity Protocol ($31 млн) в июне 2026-го — яркие примеры компрометации рабочего софта и человеческой невнимательности.

Что же работает?

Индустрия смещает фокус с разовых проверок на динамический мониторинг. Внедряются MPC-кошельки, абстракция учётной записи с социальным восстановлением, passkey-аутентификация и аппаратные хранилища. Системы вроде Forta Network и Hypernative отслеживают аномалии в мемпуле до включения транзакции в блок. Пример Venus Protocol в сентябре 2025 года показал эффективность: атака была предотвращена за 20 минут до финальной транзакции.

Мой комментарий: Индустрия наконец осознала, что идеально написанный код бессилен против социальной инженерии и апатии сообщества. Мы движемся к модели, где безопасность — это не статичный аудит, а постоянный процесс мониторинга и адаптации. Вопрос лишь в том, успеем ли мы перестроиться до того, как ИИ-атаки станут полностью автоматизированными и массовыми.