Новини криптоміра

15.08.2026
02:10

Людський фактор проти математики: чому ідеальний код не рятує криптоіндустрію

img-ea2f0de4b4a109c6-2367959335714294

У липні 2026 року код BonkDAO — керівної організації мемкоїна на Solana — відпрацював бездоганно. Попри це, близько $20 млн було виведено з казни. Жодного зламу у звичному розумінні не було: голосування пройшло легітимно, з точки зору коду.

Розбираю, чому атаки на управління стають новою нормою, як людський фактор перетворюється на головну мішень для зловмисників, і чому ІІ-аналіз старих смарт-контрактів стає одночасно і благом, і прокляттям для кібербезпеки.

Атака на децентралізацію

6 липня 2026 року BonkDAO зіткнулася із захопленням децентралізованого управління. З казначейства було викрадено близько 4,43 трлн токенів BONK. Зловмисник не зламував код — він використав фундаментальні слабкості архітектури ДАО та пасивність спільноти.

Схема була елегантною та лякаючою своєю простотою. Під виглядом рутинної ініціативи Bonk Improvement Proposal #76, що передбачала винагороду учасників голосування, хакер додав шкідливу функцію, яка переказувала кошти казни на його адресу. Для досягнення кворуму він витратив близько $4,4 млн на централізованих біржах, скупивши 1% від усієї емісії BONK. На тлі вкрай низької явки цього вистачило, щоб контролювати майже 100% голосів. Через шість днів пропозиція виконалася автоматично.

Цей випадок виявив критичні вразливості в системі управління ДАО: відсутність механізму тимчасової затримки виконання рішень, надто низький кворум для розпорядження колосальними сумами та відсутність екстрених прав вето у команди.

Це не перший подібний інцидент. Роком раніше схожу спробу здійснили проти ДАО протоколу Compound. У липні 2024-го зловмисники спробували вивести 499 000 токенів COMP (близько $24,1 млн) за допомогою шкідливої пропозиції. За звичайної явки в 4–5% від загальної пропозиції токенів такого пакета вистачило б для контролю над голосуванням. Ту атаку вдалося відбити, але вже після прийняття пропозиції — шляхом переговорів.

Низька явка та концентрація токенів — це не експлуатація помилки в коді, а проблема механізмів децентралізації в Web3. Ще на початку 2026 року Віталік Бутерін закликав криптоспільноту розробити досконаліші форми ДАО, назвавши домінуючу модель управління на основі токенів непродуктивною та вразливою до захоплення.

Аудит не показник?

За даними SlowMist, у 2025 році кількість інцидентів у Web3 впала майже вдвічі — приблизно до 200 проти 410 роком раніше. Однак сумарні втрати зросли з $2 млрд у 2024 році до $2,9 млрд у 2025-му. Експерти Chainalysis оцінюють збитки ще вище — $3,4 млрд, зазначаючи, що три випадки забезпечили 69% усіх втрат.

Показовою є статистика аналітиків Kerberus: 90% смарт-контрактів, зламаних у 2025 році, успішно проходили аудит. Більшість успішних атак не вимагала пошуку складних вразливостей нульового дня — зловмисники використовували давно відомі методи:

  • помилки повторного входу (reentrancy);
  • помилки контролю доступу;
  • маніпуляції з оракулами;
  • логічні помилки в бізнес-логіці протоколу.

Особливо вразливими є кроссчейн-мости. За даними Phemex на квітень 2026 року, починаючи з 2022 року мости сукупно втратили понад $2,8 млрд — близько 40% усіх викрадених коштів у Web3. Складність кроссчейн-повідомлень створює широку поверхню атаки, яку фізично складно оцінити цілком.

2026 рік продемонстрував кілька показових прикладів: від зламу Truebit на $26,4 млн через переповнення цілочисельного типу до атаки на IoTeX із контролем над приватним ключем валідатора, і найбільшого DeFi-експлойта року — виведення $292 млн із моста Kelp на LayerZero.

Промпт замість аудитора

Поки фахівці досліджували повторювані патерни, у них з'явився противник, для якого такий аналіз — рутинне завдання. 1 грудня 2025 року Anthropic оголосила про застосування ІІ-моделей для пошуку прогалин у смарт-контрактах. Під час симуляції на бенчмарку SCONE-bench, що складається з 405 реально зламаних контрактів, нейромережі змогли успішно атакувати 207 із них, вивівши загалом $550,1 млн.

Поріг входу в хакінг знижується помітно швидше, ніж зростає якість захисту. Ще кілька років тому для пошуку експлуатованої вразливості потрібен був досвідчений фахівець із Solidity. Тепер для значної частини типових атак завдання може звестися до формулювання правильного запиту.

Ключ важливіший за контракт

Жоден аудит смарт-контракту не зміг би запобігти найбільшим викраденням останніх двох років. За даними Chainalysis за 2024 рік, крадіжка приватних ключів стала причиною близько 40% викрадених коштів — більше, ніж будь-який інший вектор атаки.

Показовим є злам Bybit 21 лютого 2025 року, коли біржа втратила $1,46 млрд в ETH. Зловмисники втрутилися в процес переказу коштів із холодного гаманця на гарячий: в інтерфейсі Safe підписанти побачили підмінені дані та схвалили зовнішньо коректну транзакцію. У червні 2026 року схожим чином постраждав Humanity Protocol: зломщики отримали доступ до ключів через резервну копію на зараженому комп'ютері розробника.

Що ж працює?

Коли зламують не код, а процес прийняття рішення, одних аудитів недостатньо. Індустрія змінює підхід до зберігання та підтвердження операцій: MPC-гаманці, абстракція облікового запису із соціальним відновленням, passkey-аутентифікація та апаратні сховища.

Захист поступово зміщується від разових перевірок до динамічного моніторингу загроз у реальному часі. Проєкти впроваджують автоматизовані системи на кшталт Forta Network і Hypernative, які відстежують аномальну активність у мемпулі до включення транзакції в блок. Модель превентивного реагування вже показала роботоздатність: 2 вересня 2025 року система Hexagate від Chainalysis зафіксувала підготовку атаки на Venus Protocol за 18 годин і автоматично поставила протокол на паузу за 20 хвилин до фінальної транзакції.

Архітектура Web3 проєктувалася з метою повністю виключити довіру до людини, передавши управління математиці. Статистика зламів демонструє зворотний ефект. Ідеально написаний код безсилий, якщо розробник відкриває фішингове посилання, а децентралізована спільнота спить під час захоплення ДАО.

Мій висновок: головна системна вразливість блокчейн-економіки криється не в алгоритмах, а в людях на обох кінцях проводу. Поки ми не визнаємо цей факт і не почнемо проєктувати системи з урахуванням людської слабкості, а не всупереч їй, будь-які технічні інновації будуть лише тимчасовою відстрочкою наступного великого зламу.