Людський фактор — головна вразливість DeFi: розбір атак на управління та інфраструктуру у 2025–2026 роках

Липень 2026 року запам’ятається криптоіндустрії не хайпом, а показовим інцидентом: код BonkDAO — керівної структури мемкоїна на Solana — відпрацював без жодного збою. І все ж із казни організації випарувалося близько $20 млн. Жодного зламу в класичному розумінні не було: голосування пройшло легітимно, а транзакція була виконана в повній відповідності з кодом. Це не баг, це фіча, яка коштувала мільйони.
Атака на децентралізацію: коли код не винен
6 липня 2026 року BonkDAO зіткнулася із захопленням управління. Зловмисник викрав близько 4,43 трлн токенів BONK, використавши фундаментальні вади архітектури ДАО та апатію спільноти. Під виглядом рутинної пропозиції Bonk Improvement Proposal #76, яка обіцяла винагороди за участь у голосуванні, хакер впровадив шкідливу функцію, що переказувала кошти на його адресу.
Для досягнення кворуму він витратив близько $4,4 млн на централізованих біржах, скупивши 1% від усієї емісії BONK. На тлі низької явки цього вистачило для контролю майже 100% голосів. Через шість днів пропозиція автоматично виконалася. У системі не було ані механізму тимчасової затримки, ані права вето в команди, ані адекватного порогу кворуму для таких великих сум.
Це не поодинокий випадок. Роком раніше схожу спробу було здійснено проти ДАО протоколу Compound: зловмисники хотіли вивести 499 000 токенів COMP (~$24,1 млн), використовуючи шкідливу пропозицію. За явки в 4–5% контроль над голосуванням було досягнуто, але атаку вдалося відбити вже після ухвалення рішення — шляхом переговорів. Проблема не в коді, а в самих механізмах децентралізації, які виявляються вразливими до концентрації токенів і пасивності власників.
Аудит — не панацея
Поки ДАО шукають дірки в управлінні, смарт-контракти страждають від протилежної проблеми. За даними аналітиків, 90% зламаних у 2025 році контрактів успішно пройшли аудит. Зловмисники не шукають складних уразливостей нульового дня — вони використовують давно відомі методи: помилки повторного входу, проблеми контролю доступу, маніпуляції з оракулами та логічні помилки в бізнес-логіці протоколу. Кросчейн-мости, які з 2022 року втратили понад $2,8 млрд (близько 40% усіх викрадених коштів у Web3), залишаються найласішою ціллю через складність і багатокомпонентність.
2026 рік дав кілька показових прикладів: злам Truebit на $26,4 млн через переповнення цілочислового типу в застарілому контракті, атака на міст IoTeX із контролем над приватним ключем валідатора та найбільший експлойт року — виведення $292 млн із протоколу Kelp через міст LayerZero. Усе це — не високотехнологічні атаки, а експлуатація давно відомих слабкостей.
ШІ на службі хакерів
Ситуація погіршується розвитком штучного інтелекту. У грудні 2025 року Anthropic оголосила про тестування ШІ-моделей на бенчмарку SCONE-bench, що складається з 405 реально зламаних контрактів. Нейромережі успішно атакували 207 із них, «вивівши» $550,1 млн. Поріг входу в хакінг стрімко падає: тепер для пошуку вразливостей не потрібен досвідчений Solidity-розробник, достатньо сформулювати правильний промпт.
Ключ важливіший за контракт
Однак жоден аудит не врятував би від найбільших крадіжок останніх років. За даними Chainalysis, крадіжка приватних ключів стала причиною близько 40% усіх викрадених коштів — це більше, ніж будь-який інший вектор атак. Злам Bybit на $1,46 млрд у лютому 2025 року — найяскравіший приклад: зловмисники підмінили дані в інтерфейсі Safe, і підписанти схвалили зовнішньо коректну транзакцію, передавши контроль над гаманцем хакерам. Аналогічно постраждав Humanity Protocol, який втратив $31 млн через шкідливе ПЗ на комп’ютері розробника.
Індустрія поступово зміщує фокус із разових перевірок на динамічний моніторинг. Системи на кшталт Forta Network і Hypernative відстежують аномальну активність у мемпулі в реальному часі. Показовий випадок Venus Protocol у вересні 2025 року, коли автоматична система зафіксувала підозрілу активність за 18 годин до атаки та за 20 хвилин до фінальної транзакції зупинила протокол, зберігши кошти.
Мій висновок: Ми побудували складні системи, покликані виключити людську довіру, але в підсумку вперлися в те, що людина залишається найслабшою ланкою. Ідеально написаний код безсилий перед фішинговим посиланням, відкритим розробником, або спільнотою, яка спить під час захоплення ДАО. Головна системна вразливість блокчейн-економіки — не в алгоритмах, а в нас самих.