Людський фактор: чому ідеальний код не рятує криптоіндустрію від мільярдних втрат

Липень 2026 року став знаковим для розуміння реальних загроз у Web3. Код BonkDAO — керівної структури мемкоїна на Solana — спрацював ідеально, без жодної помилки. І все ж близько $20 млн покинули казну організації. Це не була хакерська атака в класичному розумінні: голосування пройшло легітимно, з точки зору протоколу.
Ми спостерігаємо тривожний тренд: атаки на механізми управління стають буденністю, а головним вектором злому дедалі частіше виявляється не код, а людина. При цьому іронія в тому, що старі смарт-контракти стають легкою здобиччю для ШІ, який тепер виступає і як інструмент захисту, і як універсальна відмичка для зловмисників.
Захоплення децентралізації: урок BonkDAO
6 липня 2026 року BonkDAO зазнала захоплення управління, в результаті якого було викрадено близько 4,43 трлн токенів BONK. Зловмисник не зламував код — він використав архітектурні слабкості ДАО та апатію спільноти. Під виглядом рутинної пропозиції Bonk Improvement Proposal #76 про винагороду учасників, до неї було впроваджено шкідливу функцію переказу коштів.
Для досягнення кворуму хакер витратив близько $4,4 млн на централізованих біржах, скупивши 1% від усієї емісії. На тлі низької явки цього вистачило для контролю майже 100% голосів. Через шість днів транзакція виконалася автоматично. У системі не було затримки виконання, кворум був занадто низьким, а в команди не було права вето.
Це не поодинокий випадок. Роком раніше схожа спроба була здійснена проти ДАО протоколу Compound, де зловмисники намагалися вивести 499 000 токенів COMP (~$24,1 млн). Ту атаку відбили, але лише переговорами вже після ухвалення пропозиції. Проблема очевидна: низька явка та концентрація токенів — це не баг у коді, а фундаментальний дефект моделей децентралізації в Web3. Віталік Бутерін ще на початку 2026 року попереджав, що токен-орієнтоване управління вразливе до захоплення та неефективне.
Аудит як фікція: 90% зламаних контрактів були перевірені
Поки ДАО страждають від «людського фактора», з кодом ситуація інша. За даними аналітиків Kerberus, 90% смарт-контрактів, зламаних у 2025 році, успішно пройшли аудит. Зловмисники не шукали складних уразливостей нульового дня, а використовували давно відомі методи: помилки повторного входу, проблеми контролю доступу, маніпуляції з оракулами та логічні помилки бізнес-логіки.
Особливо вразливі кроссчейн-мости. З 2022 року вони втратили понад $2,8 млрд — близько 40% усіх викрадених коштів у Web3. Складність міжмережевих повідомлень створює величезну поверхню атаки, де достатньо помилки в одному компоненті. Показові приклади 2026 року: злом Truebit на $26,4 млн через переповнення цілочислового типу в старому контракті, атака на міст IoTeX через контроль над приватним ключем валідатора, і найбільший експлойт року — викрадення $292 млн із Kelp через єдиного валідатора LayerZero.
ШІ завдає удару: промпт замість аудитора
Новий противник для ІБ-фахівців — штучний інтелект. У грудні 2025 року Anthropic оголосила, що їхні ШІ-моделі знайшли нові експлойти на $4,6 млн. Під час тестів на бенчмарку SCONE-bench, що включав 405 реально зламаних контрактів, нейромережі успішно атакували 207 із них, «вивівши» $550,1 млн. Аналітики Chainalysis уже фіксують множинні синхронні спроби злому різних контрактів, що вказує на автоматизований перебір уразливостей, недоступний людині.
Ключ важливіший за контракт
Однак жоден аудит не врятував би від найбільших крадіжок останніх років. За даними Chainalysis, крадіжка приватних ключів — причина близько 40% усіх викрадених коштів. Злом Bybit на $1,46 млрд у лютому 2025 року — яскравий приклад: підписанти в інтерфейсі Safe схвалили підмінену транзакцію. Аналогічно в червні 2026 року Humanity Protocol втратив $31 млн через ключі, що зберігалися на зараженому комп'ютері розробника.
Індустрія реагує, зміщуючи фокус із разових перевірок на динамічний моніторинг. Системи на кшталт Forta Network і Hypernative відстежують аномалії в мемпулі до включення транзакції в блок. Працездатність такого підходу довів інцидент із Venus Protocol у вересні 2025 року, коли автоматична пауза, що спрацювала за 20 хвилин до атаки, врятувала кошти.
Архітектура Web3 створювалася, щоб виключити довіру до людини, передавши контроль математиці. Але статистика останніх років демонструє зворотне: ідеально написаний код безсилий, якщо розробник переходить за фішинговим посиланням, а спільнота спить під час захоплення ДАО. Головна системна вразливість блокчейн-економіки — не в алгоритмах, а в тому, що на обох кінцях проводу, як і раніше, перебувають люди.
Мій висновок: ми стоїмо на порозі зміни парадигми безпеки. Ставка на «непогрішимий код» провалилася. Майбутнє за гібридними системами, де математична гарантія виконання поєднується з механізмами соціального відновлення та активного моніторингу поведінки, а не просто стану контракту.