Людський фактор: чому ідеальний код не рятує криптоіндустрію від втрат у мільярди доларів

Липень 2026 року став знаковим для розуміння вразливостей Web3. Код управління BonkDAO — організації, що стоїть за мемкоїном на Solana, — спрацював без жодної помилки. Однак це не завадило зловмисникам вивести з казни близько $20 млн. Йдеться не про злом у класичному розумінні: голосування було абсолютно легітимним з технічної точки зору.
Атака на децентралізацію
Інцидент із BonkDAO — яскравий приклад того, як архітектурні недоліки ДАО стають зброєю в руках зловмисників. 6 липня 2026 року хакер, використовуючи рутинну пропозицію Bonk Improvement Proposal #76, впровадив у неї шкідливу функцію, що передбачає переказ коштів на його адресу. Для досягнення кворуму він витратив близько $4,4 млн на централізованих біржах, скупивши 1% від усієї емісії BONK. Цього вистачило, щоб контролювати майже 100% голосів на тлі надзвичайно низької явки.
Критичними вразливостями стали відсутність механізму тимчасової затримки виконання рішень, надто низький поріг кворуму та відсутність права вето у команди. Це не поодинокий випадок. Роком раніше схожу спробу було здійснено проти ДАО протоколу Compound, де зловмисники намагалися вивести $24,1 млн. Тоді атаку вдалося відбити, але лише після ухвалення пропозиції та шляхом переговорів.
Аудит — не панацея
Поки одні шукають діри в управлінні, інші стикаються з протилежною проблемою — технічними багами, які, здавалося б, давно відомі. За моїми даними, 90% смарт-контрактів, зламаних у 2025 році, успішно проходили аудит. Зловмисники не використовували складні вразливості нульового дня, а застосовували методи, відомі роками: помилки повторного входу, проблеми контролю доступу, маніпуляції з оракулами та логічні помилки в бізнес-логіці протоколу.
Особливо гостро ця проблема стоїть для кроссчейн-мостів. Починаючи з 2022 року вони втратили понад $2,8 млрд — близько 40% усіх викрадених коштів у Web3. Складність їхньої архітектури створює широку поверхню для атаки, яку вкрай складно оцінити цілком.
ШІ як новий вектор загроз
Ситуація ускладнюється розвитком штучного інтелекту. У грудні 2025 року Anthropic оголосила про створення бенчмарку SCONE-bench, що складається з 405 реально зламаних смарт-контрактів. Під час симуляції нейромережі успішно атакували 207 із них, вивівши $550,1 млн. Це означає, що поріг входу в хакінг знижується катастрофічно швидко. Тепер для значної частини типових атак достатньо лише правильно сформулювати запит до LLM.
Ключ важливіший за контракт
Однак жоден аудит не зміг би запобігти найбільшим викраденням останніх років. За моїми оцінками, крадіжка приватних ключів стала причиною близько 40% усіх викрадених коштів у 2024 році. Показовим є злом Bybit у лютому 2025 року, коли біржа втратила $1,46 млрд в ETH. Зловмисники підмінили дані в інтерфейсі Safe, і підписанти схвалили зовнішньо коректну транзакцію, передавши контроль над гаманцем хакерам. Схожий випадок стався з Humanity Protocol у червні 2026 року, де ключі були викрадені через заражений комп'ютер розробника.
Що ж працює?
Індустрія поступово зміщується від разових перевірок до динамічного моніторингу загроз у реальному часі. Проєкти впроваджують MPC-гаманці, абстракцію облікового запису із соціальним відновленням, passkey-аутентифікацію та апаратні сховища. Автоматизовані системи на кшталт Forta Network і Hypernative відстежують аномальну активність у мемпулі ще до включення транзакції в блок. Модель превентивного реагування вже показала свою ефективність: у вересні 2025 року система Hexagate від Chainalysis зафіксувала підготовку до атаки на протокол Venus за 18 годин і автоматично поставила його на паузу за 20 хвилин до фінальної транзакції.
Архітектура Web3 спочатку проєктувалася з метою повністю виключити довіру до людини. Однак статистика останніх років демонструє зворотний ефект. Ідеально написаний код безсилий, якщо розробник відкриває фішингове посилання, а спільнота спить під час захоплення ДАО. Схоже, головна системна вразливість блокчейн-економіки криється зовсім не в алгоритмах, а в тому, що на обох кінцях дроту, як і раніше, перебувають люди.
Мій висновок: індустрії необхідно переглянути підхід до безпеки, змістивши фокус з виключно технічних аудитів на комплексний захист людського фактора та процесів прийняття рішень. Інакше ми ризикуємо спостерігати повторення подібних інцидентів знову і знову.