Людський фактор — головна вразливість криптоіндустрії: розбір атак на DAO та смарт-контракти у 2025-2026 роках

Липень 2026 року став знаковим для всієї екосистеми децентралізованих фінансів. Код BonkDAO — керівної структури популярного мемкоїна на Solana — відпрацював ідеально, без жодної помилки. Однак це не завадило зловмисникам вивести з казни близько $20 млн. Зламу в класичному розумінні не було: голосування пройшло легітимно, а транзакція була виконана в повній відповідності з кодом.
Цей інцидент — яскрава ілюстрація того, як атаки на управління стають новою нормою, а людський фактор перетворюється на основний вектор атак. Водночас розвиток ШІ відкриває перед хакерами нові горизонти, дозволяючи автоматизувати пошук уразливостей у старих смарт-контрактах.
Захоплення децентралізації: анатомія атаки на BonkDAO
6 липня 2026 року BonkDAO зіткнулася з безпрецедентним захопленням управління. Зловмисник, використовуючи фундаментальні слабкості архітектури DAO та пасивність спільноти, викрав близько 4,43 трлн токенів BONK. Схема була простою та елегантною: під виглядом рутинної пропозиції Bonk Improvement Proposal #76, що передбачала винагороду учасників, було додано шкідливу функцію переказу коштів.
Для досягнення кворуму хакер витратив близько $4,4 млн на централізованих біржах, скупивши 1% від усієї емісії. За вкрай низької явки цього вистачило для контролю майже 100% голосів. Через шість днів пропозиція автоматично виконалася. Критичних уразливостей виявилося кілька: відсутність тимчасової затримки виконання рішень, надто низький кворум та відсутність права вето у команди.
Це не поодинокий випадок. Роком раніше схожу спробу було здійснено проти DAO протоколу Compound. У липні 2024-го зловмисники намагалися вивести 499 000 токенів COMP (~$24,1 млн), і лише завдяки переговорам після ухвалення пропозиції атаку вдалося відбити. Низька явка та концентрація токенів — це не помилка коду, а системна проблема механізмів децентралізації в Web3. Ще на початку 2026 року Віталік Бутерін закликав переглянути домінуючу модель управління на основі токенів, називаючи її вразливою до захоплення та неефективною.
Аудит — не панацея
Поки в DAO-управлінні шукають діри без жодного рядка експлойта, проблеми з кодом мають інший характер. За даними аналітиків Kerberus, 90% смарт-контрактів, зламаних у 2025 році, успішно пройшли аудит. Більшість атак не вимагала складних уразливостей нульового дня — використовувалися відомі методи: помилки повторного входу, проблеми контролю доступу, маніпуляції з оракулами та логічні помилки в бізнес-логіці.
Особливо гостро стоїть питання безпеки кроссчейн-мостів. З 2022 року вони втратили понад $2,8 млрд — близько 40% усіх викрадених коштів у Web3. Складність кроссчейн-повідомлень створює широку поверхню атаки, яку складно оцінити цілком. Приклади 2026 року показові: злам Truebit на $26,4 млн через переповнення цілочислового типу в застарілому контракті, атака на міст IoTeX із контролем над приватним ключем валідатора ($4,4 млн) та найбільший експлойт року — атака на Kelp, де з мосту LayerZero вивели $292 млн у rsETH.
ШІ як новий інструмент атак
Поки фахівці досліджували повторювані патерни, з'явився противник, для якого аналіз — рутинне завдання. У грудні 2025 року Anthropic оголосила про застосування ШІ-моделей для пошуку прогалин. Під час симуляції на бенчмарку SCONE-bench, що складається з 405 реально зламаних контрактів, нейромережі успішно атакували 207 із них, вивівши $550,1 млн. На практиці це вже відбувається: Chainalysis фіксує множинні одночасні спроби зламу різних контрактів, що вказує на автоматизований перебір уразливостей. Поріг входу в хакінг знижується швидше, ніж зростає якість захисту.
Ключ важливіший за контракт
Жоден аудит не зміг би запобігти найбільшим викраденням останніх років. За даними Chainalysis за 2024 рік, крадіжка приватних ключів стала причиною близько 40% викрадених коштів. Злам Bybit 21 лютого 2025 року, коли біржа втратила $1,46 млрд в ETH, — яскравий приклад. Зловмисники підмінили дані в інтерфейсі Safe, і підписанти схвалили зовнішньо коректну транзакцію. Аналогічно в червні 2026 року постраждав Humanity Protocol ($31 млн) — ключі були викрадені через заражений комп'ютер розробника.
Що працює?
Індустрія змінює підходи: впроваджуються MPC-гаманці, що виключають єдину точку відмови, абстракція облікового запису із соціальним відновленням, passkey-аутентифікація для боротьби з фішингом. Захист зміщується від разових перевірок до динамічного моніторингу загроз у реальному часі. Системи на кшталт Forta Network і Hypernative відстежують аномальну активність у мемпулі до включення транзакції в блок. Приклад Venus Protocol показовий: система Hexagate зафіксувала підготовку до атаки за 18 годин, і протокол автоматично зупинився за 20 хвилин до фінальної транзакції.
Web3 проєктувався з метою виключити довіру до людини, але статистика демонструє зворотне. Ідеально написаний код безсилий, якщо розробник відкриває фішингове посилання, а спільнота спить під час захоплення DAO. Головна системна уразливість блокчейн-економіки — не в алгоритмах, а в тому, що на обох кінцях проводу, як і раніше, перебувають люди.
Мій коментар: Індустрія переживає фундаментальний зсув — від захисту коду до захисту процесів і людей. Поки проєкти не усвідомлять, що безпека — це не разовий аудит, а постійний моніторинг і багаторівневий захист, ми спостерігатимемо дедалі витонченіші атаки на людську природу.