Новини криптоміра

14.08.2026
22:39

Людський фактор: головна вразливість криптоіндустрії, яку не виправити кодом

img-ea2f0de4b4a109c6-2367959335714294

У липні 2026 року код BonkDAO — керівної організації мемкоїна на Solana — відпрацював бездоганно. Попри це, близько $20 млн було виведено з казни. Жодного зламу у звичному розумінні не було: голосування пройшло легітимно, з точки зору коду.

Це яскравий приклад того, як атаки на управління стають новою нормою. Людський фактор перетворюється на основний вектор атак, а ІІ-аналіз старих смарт-контрактів стає одночасно і загрозою, і інструментом для зловмисників.

Атака на децентралізацію

6 липня 2026 року BonkDAO зіткнулася із захопленням управління. Зловмисник використав фундаментальні слабкості архітектури ДАО та пасивність спільноти. Під виглядом рутинної ініціативи Bonk Improvement Proposal #76, що передбачала винагороду учасників, хакер додав шкідливу функцію для переказу коштів на свою адресу.

Для досягнення кворуму він витратив близько $4,4 млн на централізованих біржах, скупивши 1% усієї емісії BONK. На тлі надзвичайно низької явки цього вистачило, щоб контролювати майже 100% голосів. Через шість днів пропозиція автоматично виконалася.

Успіх атаки виявив критичні недоліки: відсутність тимчасової затримки виконання, низький поріг кворуму та відсутність права вето у команди. Це не поодинокий випадок. Роком раніше схожу спробу здійснили проти ДАО протоколу Compound, але її вдалося відбити.

Низька явка та концентрація токенів — це не експлойт, а проблема механізмів децентралізації. Не дивно, що Віталік Бутерін ще на початку 2026 року закликав переглянути домінуючу модель управління на основі токенів, назвавши її вразливою до захоплення.

Аудит не показник

Поки в ДАО шукають діри без жодного рядка експлойта, з кодом проблеми зворотні. За даними аналітиків Kerberus, 90% смарт-контрактів, зламаних у 2025 році, успішно пройшли аудит. Зловмисники використовують відомі роками методи: помилки повторного входу, проблеми контролю доступу, маніпуляції з оракулами та логічні помилки в бізнес-логіці.

Особливо вразливі кроссчейн-мости. З 2022 року вони втратили понад $2,8 млрд — близько 40% усіх викрадених коштів у Web3. Складність кроссчейн-повідомлень створює величезну поверхню атаки, яку складно оцінити цілком.

2026 рік дав показові приклади: злам Truebit на $26,4 млн через переповнення цілочислового типу, атака на міст IoTeX через контроль над приватним ключем валідатора ($4,4 млн) та найбільший експлойт року — виведення $292 млн із протоколу Kelp через єдиного валідатора кроссчейн-повідомлень.

Промпт замість аудитора

Новий противник — ІІ. У грудні 2025 року Anthropic оголосила, що її моделі змогли атакувати 207 із 405 реально зламаних смарт-контрактів у межах бенчмарку SCONE-bench, вивівши $550,1 млн. Це знижує поріг входу в хакінг: для типових атак тепер достатньо правильно сформулювати запит.

Chainalysis уже фіксує численні майже ідентичні спроби зламу різних контрактів одночасно, що вказує на автоматизований перебір уразливостей.

Ключ важливіший за контракт

Жоден аудит не запобіг би найбільшим викраденням. За даними Chainalysis, крадіжка приватних ключів стала причиною близько 40% викрадених коштів. Злам Bybit на $1,46 млрд — яскравий приклад: підписанти схвалили підмінену транзакцію в інтерфейсі Safe. Аналогічно постраждав Humanity Protocol у червні 2026 року, втративши $31 млн через ключі, що зберігалися на зараженому комп'ютері розробника.

Що ж працює?

Індустрія зміщується від разових перевірок до динамічного моніторингу. Впроваджуються MPC-гаманці, абстракція облікового запису із соціальним відновленням, passkey-аутентифікація та апаратні сховища. Системи на кшталт Forta Network і Hypernative відстежують аномальну активність у мемпулі до включення транзакції в блок.

Модель превентивного реагування вже працює: у вересні 2025 року система Hexagate від Chainalysis за 18 годин до атаки на протокол Venus зафіксувала підозрілу активність і за 20 хвилин до фінальної транзакції автоматично поставила протокол на паузу. Кошти залишилися в безпеці.

Архітектура Web3 проєктувалася з метою виключити довіру до людини, передавши управління математиці. Статистика показує зворотний ефект. Ідеальний код безсилий, якщо розробник відкриває фішингове посилання, а спільнота спить під час захоплення ДАО. Схоже, головна системна уразливість блокчейн-економіки криється не в алгоритмах, а в тому, що на обох кінцях проводу, як і раніше, перебувають люди.

Мій висновок: індустрія переходить від парадигми «захисти код» до парадигми «захисти процес». Але поки ми не вирішимо проблему людської апатії в управлінні та не створимо реальні механізми стримування, будь-які технологічні рішення будуть лише тимчасовою латкою.