Криптовалюты38538
Капитал. рынка$ 2.23T-1.41%
Объём 24ч$ 21.08B+7.17%
ДоминацияBTC56.11%-0.56%ETH10.06%0%
ETH Gas0.22 Gwei
Cryptorank
/

Люди — это баг


Люди — это баг

Поделиться:

Рынки предсказаний

Что в фокусе у трейдеров?

Смотреть аналитику →
Prediction Banner

В июле 2026 года код BonkDAO — управляющей организации мемкоина на Solana — отработал безупречно. Несмотря на это, порядка $20 млн вывели из казны. Никто ничего не взламывал в привычном смысле слова: голосование было настоящим.

В новом материале ForkLog рассказываем, как атаки на управление становятся нормой, человеческий фактор — выбором номер один для хакеров, а ИИ-анализ старых смарт-контрактов — чумой для кибербезопасности и одновременно отмычкой для злоумышленников.

Атака на децентрализацию

6 июля 2026 года BonkDAO столкнулась с захватом децентрализованного управления, в результате которого из казначейства было похищено около 4,43 трлн токенов BONK. Злоумышленник использовал фундаментальные слабости в архитектуре ДАО и пассивность сообщества, осуществив легальную с точки зрения кода транзакцию.

Схема атаки была такой: под видом рутинной инициативы Bonk Improvement Proposal #76, предполагавшей вознаграждение участников голосования, хакер добавил вредоносную функцию, которая предусматривала перевод средств из казны на его адрес. 

Для успешного голосования атаковавший потратил около $4,4 млн на централизованных биржах, скупив необходимый для достижения кворума один процент от всей эмиссии BONK. На фоне крайне низкой явки этих средств хватило, чтобы контролировать почти 100% голосов. По истечении шести дней предложение выполнилось автоматически.

Успешная атака выявила критические уязвимости в системе управления ДАО. В ней не было механизма временной задержки исполнения решений, который дал бы разработчикам время отменить аномальную транзакцию. Кроме того, кворум для распоряжения колоссальными суммами оказался слишком низким, а у команды не было экстренных прав вето.

Атакующий читал устав организации так же внимательно, как любой добросовестный участник, и нашел в нем слабое место.

Это не первый подобный случай. Годом ранее похожую попытку предприняли против ДАО протокола Compound. В июле 2024-го злоумышленники попытались вывести 499 000 токенов COMP (около $24,1 млн по курсу на момент инцидента) из казны протокола с помощью вредоносного предложения об улучшении. При обычной явке в организации в 4–5% от общего предложения токенов такого пакета оказалось достаточно, чтобы получить контроль над голосованием. В отличие от случая с Bonk, ту атаку удалось заметить и отразить, но уже после принятия предложения — путем переговоров.

Низкая явка при голосовании и концентрация токенов в одних руках — это не эксплуатация ошибки в коде, а проблема механизмов децентрализации в Web3.

В начале 2026 года сооснователь Ethereum Виталик Бутерин призвал криптосообщество разработать более совершенные и эффективные формы ДАО.

Доминирующую модель управления на основе токенов программист назвал непродуктивной и слабой. По его словам, нынешний дизайн работает, но при этом неэффективен, уязвим к захвату и «полностью проваливает задачу смягчения недостатков человеческой политики». Именно в этом Бутерин увидел причину скептического отношения сообщества к концепции таких организаций. 

Аудит не показатель?

По данным SlowMist, в 2025 году число инцидентов в Web3 упало почти вдвое — примерно до 200 против 410 годом ранее. При этом суммарные потери выросли с $2 млрд в 2024 году до $2,9 млрд в 2025-м. 

По версии экспертов Chainalysis, ущерб от взломов был выше — $3,4 млрд. Они подсчитали, что три случая обеспечили 69% всех потерь — впервые в истории разрыв между крупнейшей атакой и средней был 1000-кратным.

Пока в ДАО-управлении ищут дыры без единой строчки эксплойта, с кодом проблемы противоположные: баги в нем технические, давно известные — просто почему-то о них не предупредили заранее.

По данным аналитиков Kerberus, 90% смарт-контрактов, взломанных в 2025 году, успешно проходили аудит. Большинство успешных атак не требовало поиска сложных уязвимостей нулевого дня — злоумышленники использовали методы, известные индустрии годами:

  • ошибки повторного входа (reentrancy) — еще один запуск функции до завершения предыдущего вызова;
  • ошибки контроля доступа — когда критически важная с точки зрения безопасности функция доступна большему кругу лиц, чем положено;
  • манипуляции с оракулами — искажение данных о цене актива, на которые полагается смарт-контракт;
  • логические ошибки в самой бизнес-системе протокола, которые не обнаруживают сканеры.

Протоколы кроссчейн-мостов больше других нуждаются в качественных проверках кода.

По данным Phemex на апрель 2026 года, начиная с 2022 года мосты в совокупности потеряли свыше $2,8 млрд — около 40% всех похищенных средств в Web3. Дело в том, что сложность кроссчейн-сообщений создает широкую поверхность атаки, которую специалистам физически сложно оценить целиком: большое количество независимых компонентов должно работать параллельно, и достаточно ошибиться в одном из них.

image
Все крупные взломы в DeFi с 1 января по 19 апреля 2026 года. Источник: Phemex.

2026 год продемонстрировал несколько показательных примеров с разными векторами атак:

  1. 8 января Ethereum-протокол верификации Truebit потерял $26,4 млн из-за переполнения целочисленного типа в коде. Атака была совершена на устаревший смарт-контракт покупки/выпуска токенов TRU, развернутый около пяти лет назад. Классическая логическая ошибка, которую можно было бы обнаружить, если бы аудит провели заново после обновления. 
  2. 21 февраля злоумышленники получили контроль над приватным ключом валидатора моста IoTeX, обновили контракт на вредоносную версию в обход проверки подписей и вывели $4,4 млн, попутно отчеканив более 111 млн токенов CIOTX и CCS.
  3. 18 апреля крупнейшим DeFi-эксплойтом года стала атака на протокол ликвидного рестейкинга Kelp: из моста на LayerZero вывели около 116 500 rsETH на $292 млн. Инцидент стал возможен из-за конфигурации с единственным валидатором кроссчейн-сообщений и атаки на RPC-инфраструктуру LayerZero. 

Бейджи от организаций в сфере кибербезопасности вроде CertiK и Code4rena не смогли защитить активы еще достаточно молодой индустрии. 

Новые векторы атак требуют перестройки механизмов обороны, которые уже внедряются ИБ-специалистами, несмотря на проблемы, вызванные развитием технологий искусственного интеллекта. 

https://forklog.com/exclusive/ai/bag-baunti-konets

Промпт вместо аудитора

Пока специалисты исследовали повторяющиеся паттерны уязвимостей, у них появился противник, для которого такой анализ — рутинная задача, решаемая на скорости, недоступной ни одной команде живых экспертов.

1 декабря 2025 года Anthropic объявила о применении ИИ-моделей для поиска брешей в смарт-контрактах и обнаружила новые эксплойты на общую сумму $4,6 млн. 

Для проверки программисты собрали бенчмарк SCONE-bench, состоящий из 405 смарт-контрактов, реально взломанных в период с 2020 по 2025 год. В ходе симуляции нейросети смогли успешно атаковать 207 из них, выведя в общей сложности $550,1 млн. Значительная часть из них могла быть доступна LLM из обучающих данных.

Для снижения риска «воспроизведения по памяти» Anthropic отдельно тестировала 34 смарт-контракта, взломанных после марта 2025 года. 

image
Логарифмический график совокупной доходности от успешного использования уязвимостей смарт-контрактов моделями Anthropic за 2025 год. Источник: Anthropic.

На практике это уже происходит. В июне специалисты Chainalysis сообщили, что зафиксировали аномальную активность в сетях — множественные почти идентичные попытки взлома разных контрактов одновременно, что указывает на автоматизированный перебор уязвимостей, а не на ручную работу отдельного хакера, который физически не смог бы синхронно атаковать десятки целей.

Порог входа в хакинг снижается заметно быстрее, чем растет качество защиты. Еще несколько лет назад, чтобы найти эксплуатируемую уязвимость в чужом контракте, требовался опытный специалист по Solidity, способный вручную вычитать код и понять его логику. Судя по результатам SCONE-bench, для значительной части типовых атак эта задача теперь может свестись к формулировке правильного запроса.

Ключ важнее контракта

Ни один аудит смарт-контракта не смог бы предотвратить крупнейшие хищения последних двух лет.

По данным отчета Chainalysis за 2024 год, кража приватных ключей стала причиной около 40% похищенных средств — это больше, чем любой другой отдельный вектор атаки, включая уязвимости смарт-контрактов.

С 2020 года атаки на криптоинфраструктуру все чаще направлены не непосредственно на блокчейн, а на сервисы и инфраструктуру вокруг него — биржи, кошельки и интерфейсы, через которые люди управляют активами. 

Показателен в этом смысле взлом Bybit. 21 февраля 2025 года биржа потеряла $1,46 млрд в ETH, что стало крупнейшей единовременной кражей в истории криптоиндустрии. Злоумышленники вмешались в процесс обычного перевода средств с холодного кошелька на горячий: в интерфейсе Safe подписанты увидели подмененные данные и одобрили внешне корректную транзакцию, которая на деле передавала контроль над кошельком киберпреступникам.

https://forklog.com/news/bybit-podala-v-sud-na-kndr-i-lazarus-group

В июне 2026 года похожим образом пострадал Humanity Protocol: взломщики получили доступ к ключам через резервную копию, которая хранилась на компьютере разработчика, зараженном вредоносным ПО. Потери составили около $31 млн.

Что же работает?

Когда взламывают не код, а процесс принятия решения, одних аудитов смарт-контрактов уже недостаточно. Поэтому индустрия меняет и инструменты, и сам подход к хранению и подтверждению операций: 

  • MPC-кошельки — криптовалютные хранилища, использующие технологию многосторонних вычислений. Вместо одного целого секретного ключа они создают несколько независимых частей, которые хранятся отдельно друг от друга. Это исключает единую точку отказа и упрощает восстановление доступа;
  • абстракция учетной записи с механизмом социального восстановления доступа — потеря или кража ключа перестает означать безвозвратную потерю средств;
  • passkey-аутентификация — метод входа в аккаунты без пароля, использующий криптографические пары ключей и подтверждение личности через биометрию (отпечаток пальца или сканирование лица) либо пин-код устройства. Мера противодействия фишингу;
  • использование аппаратных и холодных криптокошельков там, где раньше полагались на программные решения на рабочих машинах сотрудников.

Ни один из этих механизмов не был бы лишним в кейсах Bybit и Humanity Protocol — оба инцидента строились именно на компрометации софта и рабочих устройств.

Защита постепенно смещается от разовых проверок к динамическому мониторингу угроз в реальном времени. Проекты внедряют автоматизированные системы вроде Forta Network и Hypernative, которые отслеживают аномальную активность в мемпуле еще до того, как вредоносная транзакция будет включена в блок.

Модель превентивного реагирования уже показала работоспособность на практике. 2 сентября 2025 года, когда злоумышленники попытались атаковать лендинговый протокол Venus, система мониторинга Hexagate от Chainalysis зафиксировала развертывание подозрительного смарт-контракта и аномальную активность за 18 часов до основной фазы атаки. За 20 минут до финальной транзакции, которая должна была опустошить пулы, протокол автоматически встал на паузу. Средства остались в безопасности, а хакеры впустую потратили ресурсы на оплату газа.

Архитектура Web3 изначально проектировалась с радикальной целью — полностью исключить доверие к человеку, передав управление непреложной математике. Статистика взломов последних лет демонстрирует обратный эффект. Идеально написанный и дважды проверенный код оказывается абсолютно бессилен, если разработчик открывает фишинговую ссылку, а децентрализованное сообщество спит во время захвата ДАО. Возможно, главная системная уязвимость блокчейн-экономики кроется вовсе не в алгоритмах, а в том, что на обоих концах провода по-прежнему находятся люди?

https://forklog.com/exclusive/zhizn-posle-bybit
Читать материал на Forklog

В этой новости

Монеты

$ 1.87K

-1.41%

$ 75.19

-1.63%

$ 15.96

-1.61%

$ 0.00105

-4.80%

Рынки предсказаний

Что в фокусе у трейдеров?

Смотреть аналитику →
Prediction Banner

Поделиться:

В этой новости

Монеты

$ 1.87K

-1.41%

$ 75.19

-1.63%

$ 15.96

-1.61%

$ 0.00105

-4.80%

Рынки предсказаний

Что в фокусе у трейдеров?

Смотреть аналитику →
Prediction Banner

Поделиться:

Читать больше

В Tezor сообщили об утечке данных почти 14 000 клиентов

В Tezor сообщили об утечке данных почти 14 000 клиентов

13 августа производитель аппаратных кошельков Trezor рассказал об утечке персональных...
Госструктуры Тайваня подверглись кибератаке с применением ИИ

Госструктуры Тайваня подверглись кибератаке с применением ИИ

13 августа Министерство цифрового развития Тайваня раскрыло детали кибератаки на госу...