Людський фактор: головна вразливість блокчейн-економіки, яку не виправити кодом

Липень 2026 року став знаковим для індустрії децентралізованих фінансів. Код BonkDAO, керівної структури мемкоїна на Solana, відпрацював ідеально з технічної точки зору, однак із казни організації випарувалося близько $20 млн. Жодного зламу в класичному розумінні не було — голосування пройшло легітимно, але результати виявилися катастрофічними. Це яскравий сигнал: атаки на механізми управління стають новою нормою, а людський фактор перетворюється на пріоритетну ціль для зловмисників.
Атака на децентралізацію: як це працює
6 липня 2026 року BonkDAO зіткнулася із захопленням власної системи управління. Зловмисник вивів близько 4,43 трлн токенів BONK, використовуючи не помилки в коді, а фундаментальні слабкості архітектури ДАО та апатію спільноти. Під виглядом рутинної пропозиції Bonk Improvement Proposal #76, яка передбачала винагороду учасників голосування, хакер впровадив шкідливу функцію для переказу коштів на свій рахунок.
Для досягнення кворуму він витратив близько $4,4 млн на централізованих біржах, скупивши 1% від усієї емісії BONK. За вкрай низької явки цього вистачило для контролю майже 100% голосів. Через шість днів пропозиція автоматично виконалася. У системі не було механізму тимчасової затримки, низький поріг кворуму та відсутність права вето у команди зіграли на руку атакуючому.
Це не поодинокий випадок. Роком раніше схожа спроба була здійснена проти ДАО протоколу Compound. У липні 2024-го зловмисники намагалися вивести 499 000 токенів COMP (близько $24,1 млн) через шкідливу пропозицію. За стандартної явки в 4–5% такого пакета вистачило б для контролю над голосуванням. Ту атаку вдалося відбити лише після ухвалення пропозиції, шляхом переговорів.
Низька явка та концентрація токенів — це не експлуатація бага, а системна проблема механізмів децентралізації в Web3. Співзасновник Ethereum Віталік Бутерін ще на початку 2026 року закликав спільноту до розробки досконаліших форм ДАО, назвавши домінуючу модель управління на основі токенів «непродуктивною та слабкою», вразливою до захоплення.
Аудит — не панацея
Поки ДАО-управління страждає від «людських» дір, із кодом ситуація парадоксальна. За даними аналітиків Kerberus, 90% смарт-контрактів, зламаних у 2025 році, успішно пройшли аудит. Більшість атак не вимагала складних експлойтів нульового дня — використовувалися давно відомі методи: помилки повторного входу, проблеми контролю доступу, маніпуляції з оракулами та логічні помилки в бізнес-логіці.
Особливо вразливі кроссчейн-мости. Починаючи з 2022 року вони втратили понад $2,8 млрд — близько 40% усіх викрадених коштів у Web3. Складність кроссчейн-повідомлень створює величезну поверхню атаки, яку фізично складно оцінити цілком. Показові приклади 2026 року: злам Truebit на $26,4 млн через переповнення цілочислового типу в застарілому контракті, атака на міст IoTeX через контроль над приватним ключем валідатора ($4,4 млн і 111 млн накарбованих токенів) та найбільший експлойт року — виведення $292 млн із протоколу Kelp через єдиного валідатора кроссчейн-повідомлень.
ШІ як нова загроза
Поки фахівці аналізували повторювані патерни, з'явився противник, для якого такий аналіз — рутинне завдання. У грудні 2025 року Anthropic оголосила про застосування ШІ-моделей для пошуку прогалин у смарт-контрактах. Під час симуляції на бенчмарку SCONE-bench (405 реально зламаних контрактів) нейромережі успішно атакували 207 із них, вивівши $550,1 млн. Поріг входу в хакінг знижується швидше, ніж зростає якість захисту. Ще нещодавно для пошуку вразливості потрібен був досвідчений Solidity-розробник, тепер — правильний промпт.
Ключ важливіший за контракт
Жоден аудит не запобіг би найбільшим розкраданням останніх років. За даними Chainalysis за 2024 рік, крадіжка приватних ключів стала причиною близько 40% усіх викрадених коштів. Злам Bybit ($1,46 млрд в ETH) — найяскравіший приклад: зловмисники підмінили дані в інтерфейсі Safe, і підписанти схвалили зовнішньо коректну транзакцію. У червні 2026-го Humanity Protocol втратив $31 млн через ключі, що зберігалися на зараженому комп'ютері розробника.
Індустрія зміщується від разових перевірок до динамічного моніторингу. Системи на кшталт Forta Network і Hypernative відстежують аномальну активність у мемпулі до включення транзакції в блок. Модель превентивного реагування вже показала себе: у вересні 2025-го моніторинг Hexagate зупинив атаку на Venus Protocol за 20 хвилин до фінальної транзакції.
Архітектура Web3 проєктувалася з метою виключити довіру до людини, передавши управління математиці. Статистика демонструє зворотний ефект. Ідеально написаний код безсилий, якщо розробник відкриває фішингове посилання, а спільнота спить під час захоплення ДАО. Схоже, головна системна вразливість блокчейн-економіки — не в алгоритмах, а в тому, що на обох кінцях проводу, як і раніше, перебувають люди.
Мій коментар: Індустрія переживає фундаментальний зсув парадигми: ми переходимо від гонки озброєнь у коді до гонки в процесах та інфраструктурі. Проєкти, які не інвестують у механізми реального часу та не переглядають моделі управління, ризикують стати наступними жертвами. Питання не в тому, чи буде атака, а в тому, наскільки швидко ви зможете на неї відреагувати.