BonkDAO потерял $20 млн — и ни одна строка кода не сломалась
Представьте банковский сейф с дверью, сделанной настолько безупречно, что даже производитель приводит её в пример. Идеальные петли, безотказные засовы, сталь, защищённая от вскрытия. А теперь представьте, что управляющий раздаёт ключи всем, кто купил лотерейный билет в пабе через дорогу, — и почти никто не приходит в день розыгрыша. Примерно это и произошло с BonkDAO. Сейф сработал. Проблема была в лотерее.
Метафора с сейфом пройдёт красной нитью через весь материал, потому что 2026 год незаметно стал годом, когда DeFi перестал терять деньги через дверь и начал терять их через ключницу, телефон ночного менеджера и собрание акционеров, на которое никто не явился.
Что произошло
По данным Crowdfund Insider, некий участник потратил около $4 млн на приобретение достаточного количества голосов в BonkDAO, чтобы протолкнуть вредоносное управленческое предложение в период низкой активности участников. Предложение было принято. Из казны утекло около $20 млн. Итоговая доходность сделки: пять к одному, не считая того, что купленные токены управления, возможно, ещё и упали в цене на выходе.
Immunefi расценила инцидент как симптом более глубокой проблемы — и они правы. Смарт-контракты BonkDAO делали именно то, что должны делать смарт-контракты. Они исполняли волю держателей токенов. Просто эта воля принадлежала человеку с чековой книжкой и свободными выходными.
Это не единичный случай. В начале 2026 года Humanity Protocol потерял более $30 млн после компрометации приватного ключа одного из членов команды. Снова код контракта был в полном порядке. Снова деньги ушли через дверь, которая не имела никакого отношения к Solidity или Rust. В масштабах отрасли за 2026 год зафиксировано около $972 млн потерь в результате инцидентов безопасности, и большинство из них произошли не через уязвимости в логике смарт-контрактов. Деньги уходили через скомпрометированные ключи подписи, небрежные операционные процессы и правила управления, которые можно тихо перевесить в три часа ночи в праздничный день.
Эксплойт BonkDAO — самое наглядное проявление этой тенденции. Никакой реентрабельности. Никакого целочисленного переполнения. Никакой манипуляции оракулом. Просто заявка на покупку на собрании акционеров.
Техническая анатомия
Атаки на управление скучны в том же смысле, что скучно банковское мошенничество. Никаких хитрых трюков на уровне ассемблера, никакого MEV-бот-балета, никакого zero-day. Есть кворум, порог и рыночная цена токена, который даёт вес при голосовании. Если стоимость приобретения голосов, необходимых для достижения кворума, существенно ниже стоимости казны, которой они управляют, — перед вами арбитраж. BonkDAO оказался не на той стороне этого арбитража.
Все, кто хоть раз участвовал в форуме DAO воскресным вечером, знают этот паттерн. Предложения висят по нескольку дней при двузначном проценте участия. Делегированное голосование звучит прекрасно, пока не понимаешь, что большинство делегатов либо спят, либо не вовлечены. Тайм-локи есть, но нередко они достаточно короткие, чтобы хорошо выверенное предложение, опубликованное в тихий момент для управленческого Twitter, успело исполниться раньше, чем сформируется защитное контр-голосование.
Злоумышленнику из BonkDAO не нужно было ничего ломать. Ему нужно было лишь просчитать цену. Токены на $4 млн обеспечили достаточный вес, чтобы провести предложение о выводе $20 млн из казны. Среда выполнения Solana выполнила полученные инструкции в точности, как и должна была. В этом и есть неудобная часть: блокчейн работает правильно, пока протокол грабят.
Сравните это с инцидентом Humanity Protocol. Другой вектор, тот же урок. Один скомпрометированный ключ на машине члена команды или в плохо ротируемом горячем кошельке дал злоумышленнику право подписи над средствами. Аудиторы могли бы год изучать контракты и не найти ничего, потому что там и не было ничего найти. Уязвимость находилась выше уровня контрактов — в человеческой зоне с ноутбуками, менеджерами паролей и каналами в Slack.
Исторические данные с 2021 по 2025 год подтверждают это. Среди сотен инцидентов операционные просчёты, связанные с централизованными биржами и управлением ключами, занимают непропорционально большую долю потерь. Если сузить временное окно до 2024–2025 годов и почти 200 событий, выяснится, что более половины суммарных потерь объясняется проблемами выше уровня контрактов: хранение активов, авторизация и правила управления, которые не выдержали реальных условий.
Кто пострадает
Очевидные жертвы — казны DAO с низкой явкой голосующих и слабым распределением токенов. Если ваш токен достаточно ликвиден для крупной покупки на открытом рынке, а ваш кворум легко опрокинуть несколькими миллионами долларов, вы — мишень. Я убеждён, что каждый DAO с казной от восьми нулей должен прямо сейчас проводить анализ стоимости атаки на управление — и большинство из них этого не делают.
На втором месте — любой протокол, чья защита сводится к принципу «мы прошли аудит, и всё в порядке». Традиционные аудиты фиксируют срез кода в конкретный момент времени. Они ничего не говорят о том, как команда хранит ключи, ротируют ли подписанты учётные данные и как правила управления держатся, когда появляется кит с намерением. Один из протоколов, упомянутых в анализе, прошёл несколько аудитов — и всё равно понёс девятизначные потери. Несколько аудитов. Девять цифр. Это должно положить конец риторике из серии «мы прошли аудит».
На третьем месте — L2, appchains и любые протоколы, чей путь обновления проходит через multisig. Каждое последующее обновление расширяет поверхность атаки. Значительная доля программ, работающих пять лет и дольше, в итоге обнаруживает подтверждённые критические проблемы. Если ваш протокол работает достаточно долго, чтобы иметь собственный маскот, — значит, достаточно долго, чтобы иметь незамеченный баг.
Наиболее уязвимый сегмент — DeFi-кредитование и DAO с крупными казнами, но паттерн распространяется на любую организацию в сети. Любой, кто хоть раз разбирал инцидент в продакшне в три ночи, знает скучную правду: отказ почти никогда не там, куда указывает аудиторский отчёт. Он в операционной инфраструктуре, которую никто не удосужился задокументировать.
Руководство по действиям для DeFi-протоколов
Если вы управляете протоколом или входите в комитет по безопасности, сделайте три вещи прямо сейчас.
Первое — просчитайте цену своего управления. Сядьте и подсчитайте, сколько стоит приобретение достаточного количества голосов для принятия враждебного предложения, и сравните это с уязвимостью казны. Если соотношение напоминает пятикратную доходность BonkDAO, у вас живая проблема. Более длинные тайм-локи, более высокие кворумы и ответственность делегатов — не самые glamorous решения, но они повышают кривую затрат злоумышленника.
Второе — относитесь к ключам и подписантам как к первоклассной производственной инфраструктуре. Это означает аппаратные кошельки для всех, кто имеет право подписи, графики ротации, которым реально следуют, и честные разговоры о том, кто и чем владеет. Потери Humanity Protocol напоминают, что один ноутбук может стоить $30 млн для чужого человека.
Третье — финансируйте живую программу bug bounty и поддерживайте её финансирование. Типичная выплата в $20 000 предотвращает потери, которые в среднем исчисляются десятками миллионов. ROI здесь абсурдно высок, и тем не менее многие протоколы до сих пор воспринимают bounty как приятный бонус, а не необходимость. Непрерывный контроль с выровненными стимулами выявляет то, что точечный аудит никогда не обнаружит. Дополните это мониторингом в реальном времени и планом быстрого реагирования, который вы реально отрабатывали.
Для технических руководителей: считайте каждый элемент стека поверхностью атаки. Код, ключи, персонал, правила управления, мониторинг. Тестируйте их так же, как тестируете контракты. Изучите документацию Ethereum по паттернам обновления, если строите на прокси, и проектируйте управление в расчёте на то, что явка будет хуже, чем вы надеетесь.
Ключевые выводы
- Покупка токенов управления на $4 млн опустошила казну BonkDAO примерно на $20 млн, пока смарт-контракты работали безупречно.
- В 2026 году криптовалютные потери составили около $972 млн, и большинство из них прошло через ключи, операционные процессы и управление — а не через баги в контрактах.
- Традиционные аудиты дают срез на один момент; они ничего не говорят о хранении ключей, надёжности подписантов или устойчивости управления под атакой.
- Живые bug bounty около $20 000 регулярно предотвращают многомиллионные потери. Аргумент по ROI не требует споров.
- Если казна вашего DAO стоит больше, чем рыночная цена опрокидывания его кворума, вы — следующий заголовок новостей.
Возвращаясь к сейфу. Отрасль потратила пять лет на укрепление двери — и в основном преуспела. Следующие пять лет будут посвящены лотерее, ночному менеджеру и ключнице. И BonkDAO только что показал всем, что бывает, когда всё это оставляют на волю случая.
Часто задаваемые вопросы
В: Как злоумышленнику из BonkDAO удалось похитить $20 млн, не взламывая смарт-контракт?
Злоумышленник потратил около $4 млн на приобретение достаточного количества токенов управления, чтобы провести вредоносное предложение в период низкой явки голосующих. Предложение законно санкционировало перевод около $20 млн из казны, и смарт-контракты выполнили его именно так, как были разработаны. Уязвимость была в правилах управления, а не в коде.
В: Стоит ли по-прежнему делать аудит смарт-контрактов, если большинство потерь теперь связано с управлением и компрометацией ключей?
Да, но одного аудита недостаточно. Аудиты дают точечный взгляд на код и ничего не говорят о надёжности подписантов, управлении ключами или о том, как держится система управления в реальных условиях. Один проаудированный протокол всё равно понёс девятизначные потери — это показывает, почему непрерывные bug bounty и операционная безопасность должны идти рядом с аудитами.
В: Что должны делать DAO для защиты от атак захвата управления, подобных эксплойту BonkDAO?
Смоделируйте стоимость приобретения голосов, необходимых для достижения кворума, и сравните её с уязвимостью казны. Если атака дешевле выигрыша — повысьте пороги кворума, увеличьте тайм-локи и улучшите участие делегатов. Дополните это мониторингом в реальном времени, чтобы враждебные предложения выявлялись и блокировались до их исполнения.
Circle получила три регуляторных победы за 21 день на фоне $71,8 млрд USDC
Circle завершила 21-дневный период, добавив чартер OCC, 680 патентных семей IBM и лицензию NYDFS на доверительное управление при $71,8 млрд USDC. Тезис о регуляторном рве встречает войну за дистрибуцию.
Блокчейн тихо становится инфраструктурой финансового мира
Circle покупает патенты IBM, BNY переводит записи на $8,6 трлн в блокчейн, а десять европейских банков прогоняют €700 млн через RL1. Эпоха инфраструктуры началась.
Unlimit проходит MiCA, но правила стейблкоинов по-прежнему идут через ЕЦБ
Unlimit вошла в реестр MiCA CySEC, но выпуск токена электронных денег всё равно требует лицензии EMI — евро-стейблкоины под контролем враждебного крипте ЕЦБ.




