Людський фактор — головна вразливість криптоіндустрії: розбір атак на управління та нові загрози

Липень 2026 року став знаковим для безпеки децентралізованих фінансів. Код BonkDAO — керівної структури популярного мемкоїна на Solana — спрацював бездоганно, але це не завадило зловмисникам вивести близько $20 млн з казни. Звичних зламів не було: голосування пройшло легітимно, а атака була проведена «в межах правил».
Цей інцидент — лише верхівка айсберга. Індустрія зіткнулася з новою реальністю, де атаки на управління стають рутиною, а людський фактор — головною мішенню для хакерів. При цьому штучний інтелект, здатний аналізувати старі смарт-контракти, перетворюється на універсальну відмичку для зловмисників і водночас на серйозну проблему для кібербезпеки.
Атака на децентралізацію
6 липня 2026 року BonkDAO зазнала захоплення управління, в результаті якого було викрадено близько 4,43 трлн токенів BONK. Зловмисник використав фундаментальні слабкості архітектури ДАО та пасивність спільноти, провівши транзакцію, легальну з точки зору коду.
Схема була простою та ефективною. Під виглядом рутинної пропозиції Bonk Improvement Proposal #76, що передбачала винагороду учасників голосування, хакер впровадив шкідливу функцію для переказу коштів на свою адресу. Для досягнення кворуму він витратив близько $4,4 млн на централізованих біржах, скупивши 1% від усієї емісії BONK. За вкрай низької явки цього вистачило для контролю майже 100% голосів. Через шість днів пропозиція автоматично виконалася.
Атака виявила критичні недоліки системи управління: відсутність тимчасової затримки виконання рішень, надто низький кворум для розпорядження великими сумами та відсутність екстреного права вето у команди. Зловмисник просто уважно прочитав статут організації та знайшов слабке місце.
Це не поодинокий випадок. Роком раніше схожу спробу було здійснено проти ДАО протоколу Compound. У липні 2024-го зловмисники намагалися вивести 499 000 токенів COMP (близько $24,1 млн) через шкідливу пропозицію. За звичайної явки в 4–5% цього пакета вистачило б для контролю над голосуванням. Ту атаку вдалося відбити, але лише після прийняття пропозиції, шляхом переговорів.
Проблема не в помилках коду, а в самих механізмах децентралізації. Низька явка та концентрація токенів — фундаментальні недоліки моделі управління в Web3. Не дивно, що ще на початку 2026 року співзасновник Ethereum Віталік Бутерін закликав розробити досконаліші форми ДАО, назвавши домінуючу модель «непродуктивною та слабкою», вразливою до захоплення та нездатною пом'якшити недоліки людської політики.
Аудит — не гарантія безпеки
Поки в ДАО-управлінні шукають діри без жодного рядка експлойта, з кодом ситуація інша. За даними аналітиків Kerberus, 90% смарт-контрактів, зламаних у 2025 році, успішно проходили аудит. Більшість атак не вимагала складних уразливостей нульового дня — використовувалися давно відомі методи:
- помилки повторного входу (reentrancy);
- помилки контролю доступу;
- маніпуляції з оракулами;
- логічні помилки в бізнес-логіці протоколу.
Особливо вразливі кроссчейн-мости. За даними Phemex на квітень 2026 року, з 2022 року мости втратили понад $2,8 млрд — близько 40% усіх викрадених коштів у Web3. Складність кроссчейн-повідомлень створює широку поверхню атаки, яку складно оцінити цілком.
2026 рік дав кілька показових прикладів: злам Truebit на $26,4 млн через переповнення цілочислового типу, атака на міст IoTeX з контролем над приватним ключем валідатора та найбільший експлойт року — атака на протокол ліквідного рестейкінгу Kelp, з моста на LayerZero вивели близько 116 500 rsETH на $292 млн. Усе це сталося, попри наявність бейджів від CertiK та Code4rena.
Промпт замість аудитора
Поки фахівці досліджували повторювані патерни, з'явився противник, для якого такий аналіз — рутинне завдання. 1 грудня 2025 року Anthropic оголосила про використання ІІ-моделей для пошуку прогалин у смарт-контрактах. Під час симуляції на бенчмарку SCONE-bench, що складається з 405 реально зламаних контрактів, нейромережі успішно атакували 207 із них, вивівши $550,1 млн. Під час тестування на 34 контрактах, зламаних після березня 2025 року, результати також були вражаючими.
На практиці це вже відбувається. Фахівці Chainalysis зафіксували численні майже ідентичні спроби зламу різних контрактів одночасно, що вказує на автоматизований перебір уразливостей. Поріг входу в хакінг знижується швидше, ніж зростає якість захисту. Для значної частини типових атак тепер достатньо сформулювати правильний запит.
Ключ важливіший за контракт
Жоден аудит не зміг би запобігти найбільшим викраденням останніх двох років. За даними Chainalysis за 2024 рік, крадіжка приватних ключів стала причиною близько 40% викрадених коштів. Атаки все частіше спрямовані не на блокчейн, а на інфраструктуру навколо нього.
Показовим є злам Bybit 21 лютого 2025 року, коли біржа втратила $1,46 млрд в ETH. Зловмисники втрутилися в процес переказу коштів: в інтерфейсі Safe підписанти побачили підмінені дані та схвалили зовнішньо коректну транзакцію, що передала контроль над гаманцем. У червні 2026 року схожим чином постраждав Humanity Protocol, втративши $31 млн через доступ до ключів через резервну копію на зараженому комп'ютері розробника.
Що ж працює?
Коли зламують не код, а процес прийняття рішень, одних аудитів недостатньо. Індустрія змінює підхід до зберігання та підтвердження операцій:
- MPC-гаманці, що виключають єдину точку відмови;
- абстракція облікового запису із соціальним відновленням;
- passkey-аутентифікація для захисту від фішингу;
- апаратні та холодні гаманці замість програмних рішень.
Захист зміщується від разових перевірок до динамічного моніторингу в реальному часі. Системи на кшталт Forta Network та Hypernative відстежують аномальну активність у мемпулі до включення транзакції в блок. Модель превентивного реагування вже показала роботоздатність: 2 вересня 2025 року система Hexagate від Chainalysis зафіксувала підготовку до атаки на протокол Venus за 18 годин і автоматично поставила його на паузу за 20 хвилин до фінальної транзакції.
Архітектура Web3 проєктувалася з метою виключити довіру до людини, передавши управління математиці. Статистика зламів демонструє зворотний ефект. Ідеально написаний код безсилий, якщо розробник відкриває фішингове посилання, а спільнота спить під час захоплення ДАО. Схоже, головна системна вразливість блокчейн-економіки криється не в алгоритмах, а в тому, що на обох кінцях дроту, як і раніше, перебувають люди.
Мій висновок: індустрія переходить від парадигми «абсолютної безпеки коду» до моделі «управління ризиками», де людський фактор і швидкість реакції стають критично важливими. Інвестиції в моніторинг та автоматизований захист тепер не менш важливі, ніж аудит смарт-контрактів.