Новини криптоміра

14.08.2026
15:49

Людський фактор: головна вразливість криптоіндустрії, яку не виправити аудитом

img-ea2f0de4b4a109c6-2367959335714294

Липень 2026 року запам’ятається як момент, коли код децентралізованої автономної організації BonkDAO відпрацював без жодної помилки, але це не врятувало її казну. Близько $20 млн було виведено легальною транзакцією, і жодного зламу в класичному розумінні не було — голосування пройшло чесно, за всіма правилами. Це яскравий приклад того, як атаки на управління стають новою нормою, а людський фактор перетворюється на головну мішень для зловмисників.

Атака на децентралізацію: коли код безсилий

6 липня 2026 року BonkDAO зіткнулася із захопленням управління, у результаті якого було викрадено близько 4,43 трлн токенів BONK. Зловмисник не використовував складних експлойтів — він знайшов фундаментальну слабкість в архітектурі ДАО та пасивність спільноти. Під виглядом рутинної пропозиції Bonk Improvement Proposal #76, яка обіцяла винагороду учасникам, було додано шкідливу функцію для переказу коштів.

Для досягнення кворуму атакуючий витратив близько $4,4 млн на централізованих біржах, скупивши 1% від усієї емісії BONK. За надзвичайно низької явки цього вистачило, щоб контролювати майже 100% голосів. Через шість днів пропозиція автоматично виконалася. У системі не було механізму тимчасової затримки, кворум виявився занадто низьким, а в команди не було права вето. Це не перший випадок: роком раніше схожу спробу було здійснено проти ДАО Compound, але її вдалося відбити переговорами.

Низька явка та концентрація токенів — це не помилка в коді, а системна проблема механізмів децентралізації. Віталік Бутерін ще на початку 2026 року критикував токен-орієнтовані ДАО, називаючи їх «непродуктивними» та «вразливими до захоплення».

Аудит не гарантія безпеки

Статистика 2025 року показує тривожну тенденцію: кількість інцидентів у Web3 знизилася з 410 до 200, але сумарні втрати зросли з $2 млрд до $2,9 млрд. За даними Chainalysis, збитки досягли $3,4 млрд, причому три найбільші випадки забезпечили 69% усіх втрат. Аналітики Kerberus підрахували, що 90% зламаних смарт-контрактів успішно пройшли аудит. Зловмисники не шукають складних уразливостей нульового дня — вони використовують методи, відомі роками: помилки повторного входу, проблеми контролю доступу, маніпуляції з оракулами та логічні помилки в бізнес-логіці.

Особливо вразливі кроссчейн-мости. З 2022 року вони втратили понад $2,8 млрд — близько 40% усіх викрадених коштів у Web3. Складність кроссчейн-повідомлень створює широку поверхню атаки, яку складно оцінити цілком.

ШІ як нова загроза

Поки фахівці аналізують повторювані патерни, у них з’явився противник, для якого такий аналіз — рутинне завдання. У грудні 2025 року Anthropic оголосила про застосування ШІ-моделей для пошуку прогалин у смарт-контрактах. Під час тестування на бенчмарку SCONE-bench нейромережі успішно атакували 207 із 405 реально зламаних контрактів, вивівши $550,1 млн. Поріг входу в хакінг знижується швидше, ніж зростає якість захисту.

Ключ важливіший за контракт

Жоден аудит не зміг би запобігти найбільшим викраденням останніх років. За даними Chainalysis, крадіжка приватних ключів стала причиною близько 40% викрадених коштів. Злам Bybit у лютому 2025 року на $1,46 млрд — яскравий приклад: зловмисники підмінили дані в інтерфейсі Safe, і підписанти схвалили транзакцію, яка передавала контроль над гаманцем. Аналогічна доля спіткала Humanity Protocol у червні 2026 року — ключі було викрадено із зараженого комп’ютера розробника.

Нова парадигма захисту

Індустрія змушена змінювати підходи. На зміну разовим перевіркам приходять динамічні системи моніторингу в реальному часі. Приклад Venus Protocol показав ефективність такого підходу: система Hexagate зафіксувала аномальну активність за 18 годин до атаки та автоматично поставила протокол на паузу за 20 хвилин до фінальної транзакції.

Архітектура Web3 проєктувалася з метою виключити довіру до людини, але статистика показує зворотний ефект. Ідеальний код безсилий, якщо розробник відкриває фішингове посилання, а спільнота спить під час захоплення ДАО. Головна системна вразливість блокчейн-економіки криється не в алгоритмах, а в тому, що на обох кінцях проводу — люди. І це, мабуть, найскладніша проблема, яку належить вирішити індустрії.