Новини криптоміра

15.08.2026
04:26

Людський фактор — головна вразливість DeFi: атака на BonkDAO, злами мостів і нова ера ІІ-зламів

img-ea2f0de4b4a109c6-2367959335714294

Код BonkDAO — керівної структури мемкоїна на Solana — у липні 2026 року відпрацював без жодної помилки. Тим не менш, із казни організації витекло близько $20 млн. Це була не класична хакерська атака з експлойтом, а легітимна з точки зору коду транзакція, схвалена реальним голосуванням. Ми спостерігаємо тривожний тренд: атаки на механізми управління стають буденністю, а людський фактор перетворюється на бажаний вектор для зловмисників.

Захоплення управління: анатомія атаки на BonkDAO

6 липня 2026 року BonkDAO зазнала захоплення децентралізованого управління. Зловмисник вивів близько 4,43 трлн токенів BONK, використовуючи фундаментальні вади архітектури ДАО та апатію спільноти. Під виглядом рутинної пропозиції Bonk Improvement Proposal #76 про винагороду учасників, хакер впровадив шкідливу функцію, що перенаправляла кошти на його адресу.

Для досягнення кворуму він витратив близько $4,4 млн на централізованих біржах, скупивши 1% від усієї емісії BONK. За надзвичайно низької явки цього вистачило для контролю майже 100% голосів. Через шість днів пропозиція була автоматично виконана. Критичними вразливостями стали відсутність механізму тимчасової затримки виконання рішень, надто низький поріг кворуму та відсутність права вето у команди.

Це не поодинокий випадок. Роком раніше схожа спроба була здійснена проти ДАО протоколу Compound. У липні 2024-го зловмисники намагалися вивести 499 000 токенів COMP (~$24,1 млн), але атаку вдалося відбити вже після ухвалення пропозиції шляхом переговорів. Низька явка та концентрація токенів — це не помилка в коді, а системна проблема механізмів децентралізації в Web3.

Аудит не гарантує безпеку

Поки в ДАО шукають діри без жодного рядка експлойту, з кодом ситуація інша. За даними аналітиків Kerberus, 90% смарт-контрактів, зламаних у 2025 році, успішно проходили аудит. Більшість атак використовувала давно відомі методи: помилки повторного входу, проблеми контролю доступу, маніпуляції з оракулами та логічні помилки в бізнес-логіці протоколу.

Особливе занепокоєння викликають кроссчейн-мости. З 2022 року вони втратили понад $2,8 млрд — близько 40% усіх викрадених коштів у Web3. Складність кроссчейн-повідомлень створює широку поверхню для атаки, яку фізично складно оцінити цілком.

2026 рік показав кілька векторів атак: від переповнення цілочислового типу в застарілому контракті Truebit ($26,4 млн) до компрометації приватного ключа валідатора мосту IoTeX ($4,4 млн) та найбільшого експлойту року — атаки на протокол Kelp із виведенням $292 млн через єдиного валідатора та атаки на RPC-інфраструктуру LayerZero.

ШІ як нова загроза

З'являється противник, для якого аналіз вразливостей — рутинне завдання. У грудні 2025 року Anthropic оголосила про використання ШІ-моделей для пошуку прогалин у смарт-контрактах. Під час симуляції на бенчмарку SCONE-bench нейромережі успішно атакували 207 із 405 реально зламаних контрактів, вивівши $550,1 млн. Поріг входу в хакінг знижується швидше, ніж зростає якість захисту.

Ключ важливіший за контракт

Жоден аудит не запобіг би найбільшим викраденням останніх років. Крадіжка приватних ключів стала причиною близько 40% викрадених коштів. Злом Bybit на $1,46 млрд у лютому 2025 року та атака на Humanity Protocol у червні 2026-го ($31 млн) — яскраві приклади компрометації процесів прийняття рішень, а не коду.

Що працює?

Індустрія зміщує фокус на динамічний моніторинг. Системи на кшталт Forta Network і Hypernative відстежують аномальну активність у мемпулі до включення транзакції в блок. Приклад Venus Protocol показав ефективність: система Hexagate зафіксувала підозрілу активність за 18 годин до атаки та автоматично поставила протокол на паузу за 20 хвилин до фінальної транзакції.

Архітектура Web3 проєктувалася для виключення довіри до людини, але статистика показує зворотне. Ідеальний код безсилий, якщо розробник відкриває фішингове посилання, а спільнота спить під час захоплення ДАО. Головна системна вразливість блокчейн-економіки — не в алгоритмах, а в тому, що на обох кінцях дроту, як і раніше, перебувають люди.

Мій коментар: Ми входимо в еру, де безпека Web3 визначається не якістю коду, а стійкістю людських процесів і швидкістю автоматизованого реагування. Проєкти, які не інвестують у реальний моніторинг і не переглядають моделі управління, стануть наступною легкою здобиччю.