Человеческий фактор — главная уязвимость криптоиндустрии: разбор атак на управление и код

Июль 2026 года. Код BonkDAO — управляющей структуры мемкоина на Solana — отработал идеально, без единого сбоя. Тем не менее, из казны организации исчезло около $20 млн. Взлома в классическом понимании не было: голосование прошло легитимно, с точки зрения кода транзакция безупречна. Это яркий пример того, как атаки на механизмы управления становятся обыденностью, а слабое звено — человек, а не алгоритм.
Атака на децентрализацию
6 июля 2026 года BonkDAO подверглась захвату управления, в результате которого было похищено порядка 4,43 трлн токенов BONK. Злоумышленник не использовал сложных эксплойтов. Он внимательно изучил устав организации и нашел в нем фундаментальные изъяны, воспользовавшись пассивностью сообщества.
Схема была проста: под видом рутинного предложения Bonk Improvement Proposal #76 о вознаграждении участников голосования, хакер внедрил вредоносную функцию для перевода средств на свой адрес. Для достижения кворума он потратил около $4,4 млн на централизованных биржах, скупив 1% от всей эмиссии BONK. При крайне низкой явке этого хватило для контроля почти 100% голосов. Через шесть дней предложение было автоматически исполнено.
Этот инцидент вскрыл критические недостатки в архитектуре ДАО: отсутствие механизма временной задержки, слишком низкий порог кворума для распоряжения крупными суммами и отсутствие экстренного права вето у команды. Это не единичный случай. Годом ранее похожая попытка была предпринята против ДАО протокола Compound, когда злоумышленники пытались вывести 499 000 токенов COMP (~$24,1 млн). Ту атаку удалось отразить, но лишь после принятия предложения, путем переговоров.
Проблема не в ошибке кода, а в самих механизмах децентрализации в Web3. Низкая явка и концентрация токенов — это системная уязвимость. Еще в начале 2026 года сооснователь Ethereum Виталик Бутерин критиковал доминирующую модель управления на основе токенов, называя ее слабой, уязвимой к захвату и неспособной смягчить недостатки человеческой политики.
Аудит — не гарантия безопасности
Пока в ДАО-управлении ищут дыры, в коде проблемы иного рода. По данным аналитиков Kerberus, 90% смарт-контрактов, взломанных в 2025 году, успешно проходили аудит. Большинство атак не требовало поиска сложных уязвимостей нулевого дня. Злоумышленники использовали давно известные методы: ошибки повторного входа (reentrancy), ошибки контроля доступа, манипуляции с оракулами и логические ошибки в бизнес-логике.
Особенно остро стоит вопрос с кроссчейн-мостами. Начиная с 2022 года, они потеряли свыше $2,8 млрд, что составляет около 40% всех похищенных средств в Web3. Сложность таких систем создает широкую поверхность для атаки. Показательные примеры 2026 года:
- Truebit (8 января): потерял $26,4 млн из-за переполнения целочисленного типа в старом контракте, развернутом пять лет назад. Классическая логическая ошибка, которую можно было найти при повторном аудите.
- IoTeX (21 февраля): злоумышленники получили контроль над приватным ключом валидатора моста, обновили контракт на вредоносную версию и вывели $4,4 млн, отчеканив более 111 млн токенов.
- Kelp (18 апреля): крупнейший DeFi-эксплойт года — из моста на LayerZero выведено около 116 500 rsETH на $292 млн. Причиной стала конфигурация с единственным валидатором кроссчейн-сообщений и атака на RPC-инфраструктуру.
Бейджи от CertiK и Code4rena не защитили активы. Индустрии нужны новые механизмы обороны.
ИИ как новый вектор угроз
Появляется противник, для которого анализ уязвимостей — рутинная задача. В декабре 2025 года Anthropic объявила об использовании ИИ-моделей для поиска брешей в смарт-контрактах. В ходе симуляции на бенчмарке SCONE-bench (405 реально взломанных контрактов) нейросети успешно атаковали 207 из них, выведя $550,1 млн. Это означает, что порог входа в хакинг резко снижается. Уже сейчас Chainalysis фиксирует множественные почти идентичные попытки взлома разных контрактов одновременно, что указывает на автоматизированный перебор уязвимостей.
Ключ важнее контракта
Ни один аудит не предотвратил бы крупнейшие хищения последних лет. По данным Chainalysis за 2024 год, кража приватных ключей стала причиной около 40% похищенных средств. Взлом Bybit в феврале 2025 года ($1,46 млрд в ETH) — яркий пример. Злоумышленники подменили данные в интерфейсе Safe, и подписанты одобрили внешне корректную транзакцию, передав контроль над кошельком. Аналогично в июне 2026 года пострадал Humanity Protocol, потеряв $31 млн из-за доступа к ключам через зараженный компьютер разработчика.
Что же работает?
Когда взламывают не код, а процесс принятия решений, одних аудитов недостаточно. Индустрия смещается к динамической защите:
- MPC-кошельки — разделение ключа на части для исключения единой точки отказа.
- Абстракция учетной записи с социальным восстановлением доступа.
- Passkey-аутентификация для защиты от фишинга.
- Аппаратные кошельки вместо программных решений на рабочих машинах.
Ключевой тренд — мониторинг в реальном времени. Системы вроде Forta Network и Hypernative отслеживают аномальную активность в мемпуле до включения транзакции в блок. Пример Venus Protocol показал эффективность: система Hexagate зафиксировала подозрительную активность за 18 часов до атаки и автоматически поставила протокол на паузу, сохранив средства.
Архитектура Web3 создавалась, чтобы исключить доверие к человеку, передав управление математике. Но статистика показывает обратное: идеальный код бессилен, если разработчик открывает фишинговую ссылку, а сообщество спит во время захвата ДАО.
Мой вывод: мы наблюдаем фундаментальный сдвиг. Индустрия переходит от парадигмы «безопасность через аудит» к парадигме «безопасность через мониторинг и устойчивость к человеческому фактору». Те, кто не адаптируется к этому, рискуют стать следующей статистикой.