Людський фактор як головний експлойт: чому код більше не є слабкою ланкою криптоіндустрії

Липень 2026 року запам'ятається як момент, коли децентралізоване управління дало тріщину, яку неможливо було передбачити алгоритмічно. Код BonkDAO — керівної структури мемкоїна на Solana — спрацював ідеально, без жодної помилки. І все ж казначейство втратило близько $20 млн. Жодного зламу в класичному розумінні не було: голосування пройшло легітимно, транзакції верифіковані мережею. Це був чистий, методичний захоплення процесу прийняття рішень.
Атака на довіру: урок BonkDAO
6 липня зловмисник використав фундаментальну слабкість архітектури ДАО та апатію спільноти. Під виглядом рутинного покращення (BIP #76) про винагороду учасників, у пропозицію було впроваджено шкідливу функцію переказу коштів. Для досягнення кворуму хакер витратив близько $4,4 млн, скупивши 1% емісії BONK на централізованих біржах. При низькій явці цього вистачило, щоб контролювати майже 100% голосів. Через шість днів пропозиція виконалася автоматично.
Цей випадок виявив критичний вакуум у механізмах безпеки: відсутність тимчасової затримки виконання рішень, надто низький поріг кворуму для розпорядження величезними сумами та відсутність екстреного права вето у команди. Атакуючий просто уважніше за всіх прочитав статут організації.
Це не поодинокий інцидент. Роком раніше аналогічна спроба була здійснена проти ДАО протоколу Compound. Тоді зловмисники намагалися вивести 499 000 токенів COMP (~$24,1 млн), і лише оперативні переговори після прийняття пропозиції дозволили відбити атаку. Проблема системна: низька явка та концентрація токенів — це не баг у коді, а баг у самій концепції Web3-управління. Критика Віталіка Бутеріна на початку 2026 року щодо неефективності токен-голосувань виявилася пророчою.
Аудит як фікція: статистика невблаганна
Поки ДАО страждають від «соціальної інженерії», класичні злами коду демонструють іншу, але не менш тривожну тенденцію. За моїми даними з аналітичних звітів, у 2025 році кількість інцидентів у Web3 скоротилася вдвічі (до ~200), але сумарні втрати зросли до $2,9 млрд. При цьому, згідно з даними Chainalysis, збитки могли сягати $3,4 млрд. Ключовий висновок: 90% зламаних смарт-контрактів у 2025 році успішно пройшли аудит. Зловмисники не шукають складні zero-day вразливості, а експлуатують класичні помилки: reentrancy, проблеми контролю доступу, маніпуляції з оракулами та логічні помилки бізнес-логіки.
Особливо вразливі кроссчейн-мости. Починаючи з 2022 року вони втратили понад $2,8 млрд — близько 40% усіх викрадених коштів в індустрії. Складність міжмережевих комунікацій створює поверхню атаки, яку фізично складно оцінити цілком. Показові приклади 2026 року: злам Truebit на $26,4 млн через переповнення цілочисельного типу в застарілому контракті, атака на валідатор моста IoTeX з виведенням $4,4 млн і, звісно, найбільший експлойт року — атака на Kelp, де з моста LayerZero вивели ~116 500 rsETH на $292 млн.
ШІ як нова загроза та зміна парадигми захисту
Індустрію чекає новий виклик: штучний інтелект. У грудні 2025 року Anthropic продемонструвала, що ШІ-моделі здатні знаходити прогалини у смарт-контрактах. Під час симуляції на реально зламаних контрактах (SCONE-bench) нейромережі успішно атакували 207 із 405, «вивівши» $550,1 млн. Це означає, що поріг входу в хакінг стрімко падає. Вже зараз Chainalysis фіксує численні синхронні спроби зламу різних контрактів, що вказує на автоматизований перебір вразливостей, а не ручну роботу хакера.
Ключ важливіший за контракт
Однак жоден аудит не врятував би від найбільших крадіжок останніх років. За даними Chainalysis за 2024 рік, крадіжка приватних ключів стала причиною ~40% усіх викрадених коштів. Злам Bybit на $1,46 млрд у лютому 2025 року — найяскравіший приклад. Зловмисники підмінили дані в інтерфейсі Safe, і підписанти схвалили зовнішньо коректну транзакцію. Аналогічно в червні 2026 року Humanity Protocol втратив $31 млн через ключі, викрадені із зараженого комп'ютера розробника.
Що працює насправді?
Захист зміщується від разових перевірок до динамічного моніторингу. Індустрія впроваджує MPC-гаманці, абстракцію акаунтів із соціальним відновленням, passkey-аутентифікацію та апаратні сховища. Автоматизовані системи на кшталт Forta Network або Hexagate від Chainalysis вже довели ефективність, запобігши зламу Venus Protocol у вересні 2025 року за 20 хвилин до фінальної транзакції.
Web3 проєктувався як система, що виключає довіру до людини. Але статистика показує зворотне: ідеальний код безсилий, якщо розробник відкриває фішингове посилання, а спільнота спить під час захоплення ДАО. Схоже, головна системна вразливість блокчейн-економіки — не в алгоритмах, а в людях на обох кінцях дроту. І поки ця аксіома не буде сприйнята серйозно, будь-які технічні інновації будуть лише тимчасовою латкою на глибокій рані.