Людський фактор: чому ідеальний код не рятує криптоіндустрію від втрат у $3 млрд

Липень 2026 року запам'ятається мені не волатильністю ринку, а показовим випадком у BonkDAO. Код керівної організації мемкоїна на Solana відпрацював бездоганно, але це не завадило зловмисникам вивести близько $20 млн з казни. Звичних зламів не було — голосування пройшло легітимно, за всіма правилами.
Цей інцидент — яскрава ілюстрація того, як атаки на механізми управління стають новою нормою. Людський фактор перетворився на головну мішень для хакерів, а використання ШІ для аналізу старих смарт-контрактів — на серйозну загрозу, яка водночас є й інструментом для зловмисників.
Атака на децентралізацію
6 липня 2026 року BonkDAO зіткнулася із захопленням управління. Зловмисник викрав близько 4,43 трлн токенів BONK, використовуючи фундаментальні слабкості архітектури ДАО та апатію спільноти. Схема була елегантною: під виглядом рутинної пропозиції Bonk Improvement Proposal #76, яка обіцяла винагороди учасникам, було впроваджено шкідливу функцію для переказу коштів.
Для досягнення кворуму хакер витратив близько $4,4 млн на централізованих біржах, скупивши 1% від усієї емісії. На тлі низької явки цього вистачило для контролю майже 100% голосів. Через шість днів пропозиція автоматично виконалася. У системі не було ані тимчасової затримки, ані екстреного вето, а кворум для розпорядження величезними сумами виявився смішно низьким. Атакуючий просто уважно прочитав статут організації.
Це не поодинокий випадок. Роком раніше схожу спробу було здійснено проти ДАО протоколу Compound. У липні 2024-го зловмисники намагалися вивести 499 000 токенів COMP (~$24,1 млн), використовуючи шкідливу пропозицію. За звичайної явки у 4–5% цього пакета вистачило б для контролю, але атаку вдалося відбити вже після ухвалення — переговорами. Проблема не в коді, а в самих механізмах децентралізації Web3.
Аудит — не панацея
Поки в ДАО шукають діри без жодного рядка експлойта, з кодом ситуація інша. За даними аналітиків Kerberus, 90% смарт-контрактів, зламаних у 2025 році, успішно пройшли аудит. Більшість атак не вимагала складних уразливостей нульового дня — використовувалися давно відомі методи: помилки повторного входу, проблеми контролю доступу, маніпуляції з оракулами та логічні помилки в бізнес-логіці.
Особливо вразливі кроссчейн-мости. Починаючи з 2022 року вони втратили понад $2,8 млрд — близько 40% усіх викрадених коштів у Web3. Складність міжмережевих повідомлень створює величезну поверхню атаки, яку фізично складно оцінити цілком.
Показові приклади 2026 року:
- 8 січня — Truebit втратив $26,4 млн через переповнення цілочислового типу в застарілому контракті, розгорнутому п'ять років тому.
- 21 лютого — хакери отримали контроль над ключем валідатора моста IoTeX, оновили контракт на шкідливу версію та вивели $4,4 млн, відкарбувавши 111 млн токенів.
- 18 квітня — найбільший DeFi-експлойт року: з моста Kelp на LayerZero виведено близько 116 500 rsETH на $292 млн через єдиного валідатора та атаку на RPC-інфраструктуру.
Промпт замість аудитора
Нові вектори атак вимагають перебудови оборони. Але у захисників з'явився противник, для якого аналіз уразливостей — рутинне завдання. 1 грудня 2025 року Anthropic оголосила про використання ШІ-моделей для пошуку прогалин. Під час тестів на бенчмарку SCONE-bench із 405 реально зламаних контрактів нейромережі успішно атакували 207, вивівши $550,1 млн. На практиці це вже відбувається: фахівці Chainalysis фіксують множинні одночасні спроби зламу різних контрактів, що вказує на автоматизований перебір.
Ключ важливіший за контракт
Жоден аудит не зміг би запобігти найбільшим викраденням. За даними Chainalysis за 2024 рік, крадіжка приватних ключів стала причиною близько 40% викрадених коштів. Показовий злам Bybit 21 лютого 2025 року, коли біржа втратила $1,46 млрд в ETH. Зловмисники підмінили дані в інтерфейсі Safe, і підписанти схвалили зовнішньо коректну транзакцію. У червні 2026-го Humanity Protocol втратив $31 млн через ключі, що зберігалися на зараженому комп'ютері розробника.
Що ж працює?
Індустрія зміщується від разових перевірок до динамічного моніторингу. Впроваджуються MPC-гаманці, абстракція облікового запису із соціальним відновленням, passkey-аутентифікація та апаратні сховища. Автоматизовані системи на кшталт Forta Network і Hypernative відстежують аномалії в мемпулі до включення транзакції в блок. Модель превентивного реагування вже довела свою ефективність: 2 вересня 2025 року система Hexagate від Chainalysis зафіксувала підготовку до атаки на Venus за 18 годин і автоматично поставила протокол на паузу за 20 хвилин до фінальної транзакції.
Архітектура Web3 створювалася, щоб виключити довіру до людини, передавши контроль математиці. Але статистика демонструє зворотне: ідеальний код безсилий, якщо розробник відкриває фішингове посилання, а спільнота спить під час захоплення ДАО. Схоже, головна системна вразливість блокчейн-економіки — не в алгоритмах, а в тому, що на обох кінцях дроту, як і раніше, перебувають люди. І поки ми не визнаємо цей факт, будь-які технічні інновації будуть лише тимчасовою латкою.