Людський фактор — головна вразливість криптоіндустрії: розбір атак на управління та ІІ-зломів

Липень 2026 року став знаковим для всієї екосистеми децентралізованих фінансів. Код BonkDAO — керівної структури мемкоїна на Solana — відпрацював ідеально, без жодної помилки. І все ж близько $20 млн безслідно зникли з казни. Жодного зламу в класичному розумінні не було: голосування пройшло легітимно, а транзакція була виконана в повній відповідності з кодом.
Цей інцидент — яскравий симптом системної проблеми, яка стає новою нормою. Йдеться про атаки на механізми управління, де головним вектором є не технічна вразливість, а людська апатія та недосконалість governance-моделей.
Захоплення управління: легальна крадіжка
6 липня 2026 року зловмисник провернув операцію, яка увійде в підручники з DeFi-безпеки. Використовуючи рутинну пропозицію Bonk Improvement Proposal #76 про винагороду учасників, хакер впровадив у неї шкідливу функцію, яка автоматично переказувала кошти на його адресу. Для досягнення кворуму він витратив близько $4,4 млн, скупивши на централізованих біржах 1% від усієї емісії BONK. За низької явки цього вистачило, щоб контролювати майже 100% голосів, і через шість днів пропозиція виконалася автоматично.
Корінь проблеми — в архітектурі самої ДАО. Відсутність тимчасової затримки виконання рішень, низький поріг кворуму та відсутність екстреного вето в команди перетворили організацію на легку здобич. Це не поодинокий випадок. Роком раніше схожу спробу було здійснено проти Compound, де зловмисники винесли на голосування шкідливу пропозицію на $24,1 млн. Ту атаку вдалося відбити, але лише постфактум — переговорами, а не технічними засобами.
Співзасновник Ethereum Віталік Бутерін ще на початку 2026 року попереджав про слабкість токен-орієнтованих моделей управління. Він справедливо назвав їх «вразливими до захоплення» та нездатними вирішувати проблеми людської політики. Низька явка та концентрація токенів — це не баг, а фундаментальний недолік концепції Web3-демократії.
Аудит не гарантія: ШІ на службі хакерів
Поки governance-атаки б'ють по логіці децентралізації, класичні злами коду демонструють тривожну тенденцію. Аналітики Kerberus підрахували, що 90% смарт-контрактів, зламаних у 2025 році, успішно пройшли аудит. Зловмисники не шукають складних zero-day вразливостей — вони експлуатують відомі роками помилки: reentrancy, проблеми контролю доступу, маніпуляції з оракулами та логічні баги в бізнес-логіці.
Особливе занепокоєння викликає застосування штучного інтелекту. У грудні 2025 року Anthropic представила бенчмарк SCONE-bench, що складається з 405 реально зламаних контрактів. ШІ-моделі успішно атакували 207 із них, «вивівши» віртуальні $550,1 млн. Це означає, що поріг входу в хакінг катастрофічно знизився. Тепер для пошуку вразливостей не потрібен досвідчений Solidity-розробник — достатньо правильно сформулювати промпт. Chainalysis уже фіксує численні синхронні спроби зламу десятків контрактів, що вказує на автоматизовані ШІ-атаки.
Найбільші інциденти 2026 року підтверджують цю тенденцію: злам Truebit на $26,4 млн через переповнення цілочислового типу, компрометація ключа валідатора моста IoTeX та рекордний експлойт Kelp на $292 млн, який став можливим через єдиного валідатора кросчейн-повідомлень.
Ключі, а не код
Однак найтривожніший висновок полягає в тому, що жоден аудит не врятував би від найбільших крадіжок. За даними Chainalysis, крадіжка приватних ключів стала причиною близько 40% усіх викрадених коштів — це більше, ніж будь-який інший вектор. Злам Bybit на $1,46 млрд у лютому 2025 року — яскравий приклад: підписанти в інтерфейсі Safe схвалили підмінену транзакцію, передавши контроль над гаманцем хакерам. Аналогічно в червні 2026 року Humanity Protocol втратив $31 млн через шкідливе програмне забезпечення на комп'ютері розробника.
Індустрія змушена адаптуватися. На зміну разовим перевіркам приходять динамічні системи моніторингу в реальному часі, такі як Forta Network і Hypernative. Показовим є випадок із Venus Protocol, де система Hexagate зафіксувала підготовку до атаки за 18 годин і автоматично зупинила протокол за 20 хвилин до фінальної транзакції.
Мій експертний погляд: Ми спостерігаємо фундаментальний парадокс. Web3 створювався для усунення довіри до людини, але саме людина залишається найслабшою ланкою. Ідеальний код безсилий проти фішингового посилання чи сплячої спільноти ДАО. Поки індустрія не вирішить проблему людського фактора — через соціальне відновлення ключів, MPC-гаманці та освітні програми, — будь-які технічні інновації будуть лише тимчасовим пластиром на глибокій рані.