Людський фактор як головний експлойт: чому код більше не вирішує

Липень 2026 року запам’ятається як момент, коли децентралізоване управління дало тріщину. Код BonkDAO — керівної структури мемкоїна на Solana — спрацював ідеально, але з казни випарувалося близько $20 млн. Жодного зламу в класичному розумінні не було: голосування пройшло легітимно, а транзакція була абсолютно валідною з точки зору протоколу. Це не баг, це фіча, яку ми самі собі спроєктували.
Атака на довіру, а не на код
6 липня 2026 року BonkDAO зіткнулася із захопленням управління. Зловмисник, використовуючи рутинну пропозицію BIP #76 про винагороду учасників, впровадив шкідливу функцію для переказу коштів. Витративши близько $4,4 млн на централізованих біржах, він скупив 1% емісії BONK, чого вистачило для досягнення кворуму за низької явки. Через шість днів пропозиція автоматично виконалася, забравши 4,43 трлн токенів.
Корінь проблеми — в архітектурі самої ДАО. Відсутність тайм-локу для скасування аномальних рішень, низький поріг кворуму та відсутність права вето у команди перетворили управління на формальність. Це не перший випадок: роком раніше схожу спробу було здійснено проти Compound, але там атаку вдалося відбити переговорами. Показово, що Віталік Бутерін ще на початку 2026 року критикував токен-орієнтовані ДАО за вразливість до захоплення та неефективність, але індустрія продовжує наступати на одні й ті самі граблі.
Аудит — не панацея
Поки ДАО страждають від управлінських дір, смарт-контракти демонструють зворотну проблему. За даними аналітиків Kerberus, 90% зламаних у 2025 році контрактів успішно пройшли аудит. Зловмисники не шукають складних zero-day уразливостей — вони використовують перевірені роками методи: reentrancy, помилки контролю доступу, маніпуляції з оракулами та логічні баги в бізнес-логіці.
Особливо показовий 2026 рік. Злам Truebit на $26,4 млн через переповнення цілочисельного типу в п’ятирічному контракті, атака на міст IoTeX через компрометацію приватного ключа валідатора і, нарешті, найбільший експлойт року — виведення $292 млн із Kelp через єдиного валідатора LayerZero. Скрізь — не відсутність аудиту, а сліпа віра в його результати.
ШІ на службі хакерів
Ситуація ускладнюється стрімким розвитком ШІ. У грудні 2025 року Anthropic представила бенчмарк SCONE-bench: нейромережі успішно атакували 207 із 405 реально зламаних контрактів, «заробивши» $550 млн у симуляції. Це не теорія — Chainalysis уже фіксує множинні синхронні спроби зламу десятків контрактів, що вказує на автоматизовані атаки. Поріг входу в хакінг знизився до формулювання правильного промпту.
Ключ — найслабша ланка
Однак найболючіший урок останніх років — це крадіжка приватних ключів. За даними Chainalysis, цей вектор відповідальний за 40% усіх викрадених коштів. Злам Bybit на $1,46 млрд у лютому 2025 року та втрата $31 млн Humanity Protocol у червні 2026-го — яскраві приклади того, як підміна даних в інтерфейсі або заражений комп’ютер розробника зводять нанівець будь-які технічні хитрощі.
Нова парадигма захисту
Відповідь індустрії — зміщення фокусу з разових перевірок на динамічний захист. MPC-гаманці, абстракція облікових записів із соціальним відновленням, passkey-аутентифікація та апаратні сховища стають стандартом. Але головне — впровадження систем моніторингу в реальному часі. Приклад Venus Protocol, коли атаку запобігли за 20 хвилин до фінальної транзакції завдяки автоматичній паузі, доводить: превентивний підхід працює.
Мій висновок: Ми побудували індустрію на ідеї радикального виключення довіри до людини, але статистика невблаганна — саме людина залишається найбільш експлуатованою вразливістю. Ідеальний код безсилий перед фішинговим посиланням або сплячою спільнотою. Поки ми не визнаємо, що «люди — це баг», який не можна пропатчити, але можна пом’якшити, уразливість залишатиметься фундаментальною.