Новини криптоміра

15.08.2026
01:44

Управління, аудит та ШІ: чому головна вразливість криптоіндустрії — це людина

img-ea2f0de4b4a109c6-2367959335714294

Липень 2026 року став знаковим для всієї екосистеми Solana. Код BonkDAO, керівної організації однойменного мемкоїна, відпрацював без жодного збою, однак із казни випарувалося близько $20 млн. Зламу в класичному розумінні не було: голосування пройшло легітимно, а транзакція була виконана в повній відповідності до правил протоколу. Це яскравий сигнал того, що атаки на механізми управління стають новою нормою, а людський фактор — головною мішенню для зловмисників.

Атака на децентралізацію

6 липня 2026 року BonkDAO зіткнулася із захопленням управління, у результаті якого було викрадено близько 4,43 трлн токенів BONK. Зловмисник не використовував складних експлойтів — він знайшов фундаментальні слабкості в архітектурі ДАО та скористався пасивністю спільноти. Під виглядом рутинної ініціативи Bonk Improvement Proposal #76, що передбачала винагороду учасників, хакер додав шкідливу функцію, яка переказувала кошти на його адресу.

Для досягнення кворуму він витратив близько $4,4 млн на централізованих біржах, скупивши 1% від усієї емісії BONK. За вкрай низької явки цього вистачило для контролю майже 100% голосів. Через шість днів пропозиція автоматично виконалася. Критичні помилки системи — відсутність тимчасової затримки виконання, низький поріг кворуму та відсутність права вето в команди — зробили атаку неминучою.

Це не поодинокий випадок. Роком раніше схожу спробу було здійснено проти ДАО протоколу Compound. Зловмисники вивели 499 000 токенів COMP (близько $24,1 млн), використовуючи шкідливу пропозицію. На відміну від Bonk, атаку вдалося відбити, але лише після ухвалення рішення та шляхом переговорів. Низька явка та концентрація токенів — це не помилка коду, а системна проблема децентралізації в Web3. Не дивно, що Віталік Бутерін ще на початку 2026 року закликав спільноту до перегляду домінуючої моделі управління, назвавши її слабкою та вразливою до захоплення.

Аудит не гарантія

Поки ДАО страждають від управлінських дір, код демонструє протилежну проблему. За даними аналітиків Kerberus, 90% смарт-контрактів, зламаних у 2025 році, успішно пройшли аудит. Зловмисники не шукали вразливостей нульового дня — вони використовували давно відомі методи: помилки повторного входу, проблеми контролю доступу, маніпуляції з оракулами та логічні помилки в бізнес-логіці.

Найбільш вразливими залишаються кроссчейн-мости. З 2022 року вони втратили понад $2,8 млрд — близько 40% усіх викрадених коштів у Web3. Складність таких систем створює величезну поверхню атаки, яку неможливо оцінити цілком. 2026 рік показав кілька показових прикладів: злам Truebit на $26,4 млн через переповнення цілочислового типу, атака на міст IoTeX із контролем над приватним ключем валідатора та найбільший експлойт року — виведення $292 млн із протоколу Kelp через міст на LayerZero.

Промпт замість аудитора

Нова загроза походить від штучного інтелекту. У грудні 2025 року Anthropic оголосила про застосування ІІ-моделей для пошуку прогалин у смарт-контрактах. Під час симуляції на бенчмарку SCONE-bench, що складається з 405 реально зламаних контрактів, нейромережі успішно атакували 207 із них, вивівши $550,1 млн. Уже зараз Chainalysis фіксує численні майже ідентичні спроби зламу різних контрактів одночасно, що вказує на автоматизований перебір уразливостей. Поріг входу в хакінг знижується швидше, ніж зростає якість захисту.

Ключ важливіший за контракт

Жоден аудит не зміг би запобігти найбільшим викраденням останніх років. За даними Chainalysis, крадіжка приватних ключів стала причиною близько 40% усіх викрадених коштів. Злам Bybit на $1,46 млрд у лютому 2025 року — яскравий приклад: зловмисники підмінили дані в інтерфейсі Safe, і підписанти схвалили зовнішньо коректну транзакцію. Аналогічно в червні 2026 року постраждав Humanity Protocol, втративши $31 млн через резервну копію ключів на зараженому комп'ютері розробника.

Що ж працює?

Індустрія зміщує фокус із разових перевірок на динамічний моніторинг. Впроваджуються MPC-гаманці, абстракція облікового запису із соціальним відновленням, passkey-аутентифікація та апаратні сховища. Автоматизовані системи на кшталт Forta Network і Hypernative відстежують аномальну активність у мемпулі до включення транзакції в блок. Приклад Venus Protocol показав ефективність такого підходу: система Hexagate зафіксувала підготовку до атаки за 18 годин і автоматично зупинила протокол за 20 хвилин до фінальної транзакції.

Архітектура Web3 створювалася, щоб виключити довіру до людини, але статистика говорить про протилежне. Ідеальний код безсилий, якщо розробник відкриває фішингове посилання, а спільнота спить під час захоплення ДАО. Схоже, головна системна вразливість блокчейн-економіки — не алгоритми, а люди на обох кінцях дроту.

Мій коментар: Індустрія переживає болісний перехід від наївної віри в "код як закон" до розуміння, що безпека — це комплексний процес, який включає управління, моніторинг і людський фактор. Проєкти, які не адаптуються до цього нового реалізму, приречені на повторення долі BonkDAO та Bybit.