Новини криптоміра

14.08.2026
21:39

Людський фактор: чому код бездоганний, а мільйони зникають

img-ea2f0de4b4a109c6-2367959335714294

Липень 2026 року. Код BonkDAO — керівної структури мемкоїна на Solana — відпрацював ідеально, без жодної помилки. І все ж із казни зникло близько $20 млн. Жодного зламу в класичному розумінні не було: голосування пройшло легітимно, а транзакція була виконана в повній відповідності до правил протоколу. Це не хакерська атака, це системний збій децентралізованого управління.

Атака на децентралізацію

6 липня 2026 року BonkDAO зіткнулася із захопленням управління. Зловмисник вивів близько 4,43 трлн токенів BONK, скориставшись фундаментальними слабкостями архітектури ДАО та апатією спільноти. Схема була елегантною: під виглядом рутинної пропозиції Bonk Improvement Proposal #76, яка передбачала винагороди за участь у голосуванні, у код було впроваджено шкідливу функцію переказу коштів на адресу атакуючого.

Для досягнення кворуму хакер витратив близько $4,4 млн на централізованих біржах, скупивши 1% від усієї емісії BONK. За надзвичайно низької явки цього вистачило для контролю майже 100% голосів. Через шість днів пропозиція автоматично виконалася. У системі не було механізму тимчасової затримки, кворум виявився занадто низьким, а в команди не було права вето. Атакуючий просто уважно прочитав статут організації — і знайшов у ньому слабке місце.

Це не поодинокий випадок. Роком раніше схожу спробу було здійснено проти ДАО протоколу Compound. У липні 2024-го зловмисники намагалися вивести 499 000 токенів COMP (~$24,1 млн), використовуючи шкідливу пропозицію. За стандартної явки в 4–5% цього пакета вистачило б для повного контролю. Тоді атаку вдалося відбити, але лише після ухвалення пропозиції — через переговори. Низька явка та концентрація токенів — це не помилка в коді, а проблема самих механізмів децентралізації в Web3.

Аудит — не гарантія безпеки

За моїми даними, у 2025 році кількість інцидентів у Web3 скоротилася майже вдвічі — до ~200 проти 410 роком раніше. Однак сумарні втрати зросли з $2 млрд до $2,9 млрд. Експерти Chainalysis оцінюють збитки ще вище — у $3,4 млрд, зазначаючи, що три найбільші випадки забезпечили 69% усіх втрат. Розрив між найбільшою атакою та середньою становив 1000-кратну величину — уперше в історії.

При цьому 90% зламаних у 2025 році смарт-контрактів успішно пройшли аудит. Зловмисники не шукали складних уразливостей нульового дня — вони використовували давно відомі методи: помилки повторного входу, проблеми контролю доступу, маніпуляції з оракулами та логічні помилки в бізнес-логіці протоколів. Особливо вразливі кроссчейн-мости: з 2022 року вони втратили понад $2,8 млрд, що становить близько 40% усіх викрадених коштів у Web3.

2026 рік дав кілька показових прикладів:

  1. Truebit (8 січня): втрата $26,4 млн через переповнення цілочислового типу в застарілому контракті, розгорнутому п'ять років тому. Класична помилка, яку можна було знайти під час повторного аудиту.
  2. IoTeX (21 лютого): контроль над приватним ключем валідатора моста дозволив оновити контракт до шкідливої версії та вивести $4,4 млн, відкарбувавши 111 млн токенів.
  3. Kelp (18 квітня): найбільший DeFi-експлойт року — $292 млн із моста на LayerZero через єдиного валідатора та атаку на RPC-інфраструктуру.

ШІ — нова загроза

Поки фахівці аналізували повторювані патерни, з'явився противник, для якого такий аналіз — рутинне завдання. 1 грудня 2025 року Anthropic оголосила про використання ШІ-моделей для пошуку прогалин у смарт-контрактах. Під час симуляції на бенчмарку SCONE-bench (405 реально зламаних контрактів за 2020–2025 роки) нейромережі успішно атакували 207 із них, вивівши $550,1 млн. Навіть на контрактах, зламаних після березня 2025 року (34 штуки), ШІ показав високу ефективність. На практиці це вже відбувається: Chainalysis фіксує численні майже ідентичні спроби зламу різних контрактів одночасно, що вказує на автоматизований перебір уразливостей.

Ключ важливіший за контракт

Жоден аудит не зміг би запобігти найбільшим розкраданням останніх двох років. За даними Chainalysis за 2024 рік, крадіжка приватних ключів стала причиною близько 40% викрадених коштів — більше, ніж будь-який інший вектор атаки. Злам Bybit 21 лютого 2025 року ($1,46 млрд в ETH) — яскравий приклад: підписанти схвалили підмінену транзакцію в інтерфейсі Safe, передавши контроль над гаманцем зловмисникам. Аналогічно в червні 2026-го Humanity Protocol втратив $31 млн через ключі, що зберігалися на зараженому комп'ютері розробника.

Що ж працює?

Індустрія зміщує фокус із разових перевірок на динамічний моніторинг. MPC-гаманці, абстракція облікового запису із соціальним відновленням, passkey-аутентифікація та апаратні сховища стають стандартом. Системи на кшталт Forta Network і Hypernative відстежують аномальну активність у мемпулі до включення транзакції в блок. Приклад Venus Protocol 2 вересня 2025 року показовий: система Hexagate зафіксувала підозрілу активність за 18 годин до атаки, а за 20 хвилин до фінальної транзакції протокол автоматично поставив себе на паузу. Кошти залишилися в безпеці.

Архітектура Web3 створювалася, щоб виключити довіру до людини, передавши управління математиці. Але статистика показує зворотне: ідеально написаний код безсилий, якщо розробник відкриває фішингове посилання, а спільнота спить під час захоплення ДАО.

Мій коментар: Ми спостерігаємо фундаментальний зсув у загрозах. Індустрія переросла етап, коли безпека забезпечувалася якістю коду. Тепер головний вектор атак — людська психологія та процеси прийняття рішень. Проєктам, які не перебудують свої системи управління та зберігання ключів із урахуванням цього, доведеться вчитися на чужих помилках — або ставати їхніми авторами.