Новини криптоміра

15.08.2026
04:52

Людський фактор як головний експлойт: чому код більше не вирішує

img-ea2f0de4b4a109c6-2367959335714294

У липні 2026 року код BonkDAO — керівної організації мемкоїна на Solana — відпрацював бездоганно. Попри це, близько $20 млн було виведено з казни. Жодного зламу в класичному розумінні не було: голосування пройшло легітимно, з точки зору протоколу.

Я розглядаю цей інцидент як знаковий сигнал: індустрія переходить від епохи технічних експлойтів до епохи експлуатації людської природи та слабкостей управління. Це фундаментальний зсув, який вимагає перегляду всієї парадигми безпеки.

Атака на децентралізацію

6 липня 2026 року BonkDAO зіткнулася із захопленням децентралізованого управління. Зловмисник викрав близько 4,43 трлн токенів BONK, використовуючи не помилку в коді, а фундаментальні прогалини в архітектурі ДАО та пасивність спільноти.

Схема була гранично простою та елегантною. Під виглядом рутинної ініціативи Bonk Improvement Proposal #76, що передбачала винагороду учасників, хакер впровадив шкідливу функцію переказу коштів на свою адресу. Для досягнення кворуму він витратив близько $4,4 млн на централізованих біржах, скупивши 1% від усієї емісії BONK. На тлі вкрай низької явки цього вистачило для контролю майже 100% голосів. Через шість днів пропозиція автоматично виконалася.

Цей випадок виявив критичні недоліки: відсутність тимчасової затримки виконання рішень, надто низький кворум для розпорядження величезними сумами та відсутність екстреного права вето у команди. Роком раніше схожу спробу здійснили проти ДАО протоколу Compound, але ту атаку вдалося відбити.

Низька явка та концентрація токенів — це не баг, а фіча нинішньої моделі управління в Web3. Показово, що ще на початку 2026 року Віталік Бутерін закликав до розробки досконаліших форм ДАО, назвавши домінуючу модель на основі токенів «непродуктивною та слабкою».

Аудит не показник

Поки в ДАО-управлінні шукають діри без жодного рядка експлойту, з кодом ситуація парадоксальна. Дані аналітиків Kerberus показують, що 90% смарт-контрактів, зламаних у 2025 році, успішно проходили аудит. Зловмисники використовують давно відомі методи: помилки повторного входу, проблеми контролю доступу, маніпуляції з оракулами та логічні помилки в бізнес-логіці.

Особливо вразливі кроссчейн-мости. Починаючи з 2022 року вони сукупно втратили понад $2,8 млрд — близько 40% усіх викрадених коштів у Web3. Складність кроссчейн-повідомлень створює величезну поверхню атаки, яку фізично складно оцінити цілком.

2026 рік дав кілька показових прикладів:

  1. Протокол Truebit втратив $26,4 млн через переповнення цілочислового типу в застарілому контракті.
  2. Зловмисники отримали контроль над приватним ключем валідатора моста IoTeX і вивели $4,4 млн.
  3. Найбільшим DeFi-експлойтом року стала атака на протокол Kelp: з моста на LayerZero вивели близько $292 млн.

Промпт замість аудитора

Новий противник — це ШІ. У грудні 2025 року Anthropic оголосила про застосування ШІ-моделей для пошуку прогалин. Під час симуляції на бенчмарку SCONE-bench нейромережі успішно атакували 207 із 405 реально зламаних контрактів, вивівши $550,1 млн. Це знижує поріг входу в хакінг до формулювання правильного запиту.

Ключ важливіший за контракт

Жоден аудит не зміг би запобігти найбільшим викраденням останніх років. За даними Chainalysis, крадіжка приватних ключів стала причиною близько 40% усіх викрадених коштів. Показовий злам Bybit на $1,46 млрд, де зловмисники підмінили дані в інтерфейсі Safe. Схожим чином постраждав Humanity Protocol, втративши $31 млн через заражений комп'ютер розробника.

Індустрія відповідає впровадженням MPC-гаманців, абстракції облікового запису, passkey-аутентифікації та динамічного моніторингу загроз у реальному часі. Системи на кшталт Hexagate уже показали працездатність, запобігши атаці на Venus Protocol.

Архітектура Web3 проєктувалася з метою виключити довіру до людини. Але статистика демонструє зворотне: ідеальний код безсилий, якщо розробник відкриває фішингове посилання, а спільнота спить під час захоплення ДАО. Головна системна вразливість блокчейн-економіки — це люди. І з цим, схоже, доведеться змиритися.

Мій висновок: ми спостерігаємо фундаментальний зсув у загрозах. Інструменти для захисту від технічних атак уже існують, але захист від людського фактора вимагає зміни культури та процесів. Проєктам, які не переглянуть свої моделі управління та безпеки, доведеться заплатити за це ціну, вимірювану в мільярдах.