Людський фактор як головний вектор атак: розбір кризи управління в DeFi

Липень 2026 року став знаковим для індустрії: код BonkDAO — керівної структури мемкоїна на Solana — спрацював ідеально, однак із казни організації випарувалося близько $20 млн. Жодного зламу в класичному розумінні не було: голосування пройшло легітимно, але стало інструментом розкрадання.
Розбираю, чому атаки на механізми управління стають новою нормою, як людський фактор перетворюється на пріоритетну мішень для зловмисників і чому ІІ-аналіз застарілих смарт-контрактів стає одночасно загрозою та «відмичкою» для кіберзлочинців.
Атака на децентралізацію
6 липня 2026 року BonkDAO зазнала захоплення децентралізованого управління, у результаті якого з казни було виведено близько 4,43 трлн токенів BONK. Зловмисник використав фундаментальні вади в архітектурі ДАО та пасивність спільноти, провівши транзакцію, абсолютно легальну з точки зору коду.
Схема виглядала наступним чином: під виглядом рутинної ініціативи Bonk Improvement Proposal #76, що передбачала винагороду учасників голосування, хакер впровадив шкідливу функцію, яка передбачала переказ коштів на його адресу. Для досягнення кворуму він витратив близько $4,4 млн на централізованих біржах, скупивши 1% від усієї емісії BONK. На тлі вкрай низької явки цього вистачило для контролю майже 100% голосів. Через шість днів пропозиція автоматично виконалася.
Інцидент виявив критичні недоліки системи управління ДАО: відсутність тимчасової затримки виконання рішень, надто низький кворум для розпорядження великими сумами та відсутність екстреного права вето у команди. Атакуючий уважно вивчив статут організації та знайшов слабке місце.
Це не поодинокий випадок. Роком раніше аналогічну спробу здійснили проти ДАО протоколу Compound. У липні 2024-го зловмисники спробували вивести 499 000 токенів COMP (~$24,1 млн) через шкідливу пропозицію. За звичайної явки в 4–5% від загальної пропозиції цього пакета вистачило б для захоплення контролю. Ту атаку вдалося відбити, але лише після ухвалення пропозиції та шляхом переговорів.
Низька явка та концентрація токенів — це не експлойт коду, а проблема самих механізмів децентралізації в Web3. Не дивно, що на початку 2026 року співзасновник Ethereum Віталік Бутерін закликав спільноту до розробки досконаліших форм ДАО, назвавши домінуючу токен-модель непродуктивною та вразливою до захоплення.
Аудит — не гарантія безпеки
Поки в ДАО-управлінні шукають діри без жодного рядка експлойта, з кодом проблеми інші: баги технічні, давно відомі, але чомусь не виявлені заздалегідь. За даними аналітиків Kerberus, 90% смарт-контрактів, зламаних у 2025 році, успішно пройшли аудит. Більшість атак не вимагала складних уразливостей нульового дня — використовувалися методи, відомі індустрії роками:
- помилки повторного входу (reentrancy);
- помилки контролю доступу;
- маніпуляції з оракулами;
- логічні помилки в бізнес-логіці протоколу.
Особливо вразливі кроссчейн-мости. Починаючи з 2022 року вони сукупно втратили понад $2,8 млрд — близько 40% усіх викрадених коштів у Web3. Складність кроссчейн-повідомлень створює велику поверхню атаки, яку важко оцінити цілком.
2026 рік дав кілька показових прикладів: злам Truebit на $26,4 млн через переповнення цілочислового типу, атака на валідатор моста IoTeX із виведенням $4,4 млн та карбуванням 111 млн токенів, а також найбільший DeFi-експлойт року — атака на протокол Kelp, із моста на LayerZero вивели близько 116 500 rsETH на $292 млн. Інцидент став можливим через єдиний валідатор кроссчейн-повідомлень та атаку на RPC-інфраструктуру LayerZero.
Промпт замість аудитора
Поки фахівці досліджували повторювані патерни, з'явився противник, для якого такий аналіз — рутинне завдання. 1 грудня 2025 року Anthropic оголосила про використання ІІ-моделей для пошуку прогалин у смарт-контрактах. Під час симуляції на бенчмарку SCONE-bench (405 реально зламаних контрактів) нейромережі успішно атакували 207 із них, вивівши $550,1 млн. Навіть на контрактах, зламаних після березня 2025 року, ІІ показав високу ефективність.
На практиці це вже відбувається: Chainalysis фіксує численні майже ідентичні спроби зламу різних контрактів одночасно, що вказує на автоматизований перебір уразливостей. Поріг входу в хакінг знижується швидше, ніж зростає якість захисту.
Ключ важливіший за контракт
Жоден аудит смарт-контракту не зміг би запобігти найбільшим розкраданням останніх двох років. За даними Chainalysis за 2024 рік, крадіжка приватних ключів стала причиною близько 40% викрадених коштів. Злам Bybit у лютому 2025 року ($1,46 млрд в ETH) — яскравий приклад: підписанти в інтерфейсі Safe побачили підмінені дані та схвалили зовнішньо коректну транзакцію. Аналогічно в червні 2026-го постраждав Humanity Protocol, втративши $31 млн через доступ до ключів через заражений комп'ютер розробника.
Що ж працює?
Індустрія змінює підходи: MPC-гаманці, абстракція облікового запису із соціальним відновленням, passkey-автентифікація та апаратні сховища. Захист зміщується від разових перевірок до динамічного моніторингу загроз у реальному часі. Системи на кшталт Forta Network і Hypernative відстежують аномальну активність у мемпулі до включення транзакції в блок. Приклад Venus Protocol у вересні 2025-го показав ефективність: атаку було запобігнуто за 20 хвилин до фінальної транзакції.
Архітектура Web3 проєктувалася з метою виключити довіру до людини, але статистика демонструє зворотне. Ідеально написаний код безсилий, якщо розробник відкриває фішингове посилання, а спільнота спить під час захоплення ДАО. Головна системна вразливість блокчейн-економіки криється не в алгоритмах, а в людях на обох кінцях дроту.
Моя експертиза: індустрія переживає фундаментальний зсув — від захисту коду до захисту процесів і людей. Проєкти, які не інтегрують моніторинг у реальному часі та не переглядають моделі управління, ризикують стати наступними жертвами. Питання не в тому, чи будуть атаки, а в тому, наскільки швидко індустрія адаптується до нової реальності.