Людський фактор як головний експлойт: чому код більше не є слабкою ланкою в криптоіндустрії
Липень 2026 року запам'ятається як момент, коли децентралізоване управління дало тріщину. Код BonkDAO, керівної організації мемкоїна на Solana, відпрацював бездоганно, але це не завадило зловмисникам вивести близько $20 млн із казни. Йдеться не про злом у класичному розумінні — голосування було абсолютно легітимним з технічної точки зору. Це яскравий приклад того, як атаки на управління стають новою нормою, а людський фактор перетворюється на головну мішень для хакерів.
Атака на децентралізацію
6 липня 2026 року BonkDAO зіткнулася із захопленням управління: з казначейства було викрадено близько 4,43 трлн токенів BONK. Зловмисник використав фундаментальні слабкості архітектури ДАО та пасивність спільноти. Під виглядом рутинної ініціативи Bonk Improvement Proposal #76, яка передбачала винагороду учасників голосування, хакер впровадив шкідливу функцію для переказу коштів на свою адресу.
Для досягнення кворуму він витратив близько $4,4 млн на централізованих біржах, скупивши 1% від усієї емісії BONK. На тлі надзвичайно низької явки цього вистачило, щоб контролювати майже 100% голосів. Через шість днів пропозиція виконалася автоматично. У системі не було механізму тимчасової затримки виконання рішень, кворум виявився занадто низьким, а в команди були відсутні екстрені права вето.
Це не поодинокий випадок. Роком раніше аналогічну спробу здійснили проти ДАО протоколу Compound. У липні 2024-го зловмисники намагалися вивести 499 000 токенів COMP (близько $24,1 млн) за допомогою шкідливої пропозиції. За звичайної явки в 4–5% від загальної пропозиції токенів такого пакета вистачило б для контролю над голосуванням. Ту атаку вдалося відбити, але лише після прийняття пропозиції — шляхом переговорів.
Аудит не гарантія безпеки
Поки в ДАО-управлінні шукають діри без жодного рядка експлойта, з кодом проблеми протилежні. За даними аналітиків Kerberus, 90% смарт-контрактів, зламаних у 2025 році, успішно проходили аудит. Більшість атак не вимагала пошуку складних уразливостей нульового дня — зловмисники використовували давно відомі методи: помилки повторного входу, помилки контролю доступу, маніпуляції з оракулами та логічні помилки в бізнес-логіці протоколу.
Протоколи кроссчейн-мостів особливо потребують якісних перевірок. Починаючи з 2022 року мости сукупно втратили понад $2,8 млрд — близько 40% усіх викрадених коштів у Web3. Складність кроссчейн-повідомлень створює широку поверхню атаки, яку спеціалістам фізично складно оцінити повністю.
ШІ як новий інструмент злому
Поки спеціалісти досліджували повторювані патерни вразливостей, з'явився противник, для якого такий аналіз — рутинне завдання. У грудні 2025 року Anthropic оголосила про застосування ШІ-моделей для пошуку прогалин у смарт-контрактах. Під час симуляції нейромережі змогли успішно атакувати 207 із 405 реально зламаних контрактів, вивівши $550,1 млн. Поріг входу в хакінг знижується швидше, ніж зростає якість захисту.
Ключ важливіший за контракт
Жоден аудит смарт-контракту не зміг би запобігти найбільшим викраденням останніх двох років. Крадіжка приватних ключів стала причиною близько 40% викрадених коштів — це більше, ніж будь-який інший вектор атаки. Показовим є злом Bybit у лютому 2025 року, коли біржа втратила $1,46 млрд в ETH. Зловмисники втрутилися в процес звичайного переказу коштів, підмінивши дані в інтерфейсі Safe.
Індустрія змінює підхід до захисту: впроваджуються MPC-гаманці, абстракція облікового запису із соціальним відновленням, passkey-аутентифікація та апаратні сховища. Захист зміщується від разових перевірок до динамічного моніторингу загроз у реальному часі. Системи на кшталт Forta Network і Hypernative відстежують аномальну активність у мемпулі ще до включення шкідливої транзакції в блок.
Архітектура Web3 спочатку проєктувалася з метою повністю виключити довіру до людини, передавши управління математиці. Статистика зломів демонструє зворотний ефект. Ідеально написаний код безсилий, якщо розробник відкриває фішингове посилання, а децентралізована спільнота спить під час захоплення ДАО. Головна системна вразливість блокчейн-економіки криється зовсім не в алгоритмах, а в тому, що на обох кінцях проводу, як і раніше, перебувають люди.
Мій висновок: індустрія переходить від парадигми «довіряй коду» до парадигми «довіряй процесу». Без перегляду механізмів управління та впровадження превентивних систем моніторингу ми будемо продовжувати спостерігати, як мільярди доларів зникають через, здавалося б, незначні людські помилки.