Людський фактор — головна вразливість криптоіндустрії: розбір атак на управління та код

Липень 2026 року запам'ятається криптоспільноті не курсами біткоїна, а парадоксальним інцидентом: код BonkDAO — керівної структури мемкоїна на Solana — спрацював ідеально. Однак із казни організації випарувалося близько $20 млн. Жодного зламу в класичному розумінні не було: голосування пройшло легітимно, але результати виявилися катастрофічними.
Цей випадок — яскрава ілюстрація того, як атаки на механізми управління стають новою нормою. Зловмисники дедалі частіше експлуатують не помилки в коді, а людську пасивність і недосконалість децентралізованих процесів. Показово, що навіть ІІ-аналіз застарілих смарт-контрактів перетворився на обопільний меч: він допомагає і захисникам, і атакуючим.
Захоплення управління: легальна крадіжка
6 липня 2026 року BonkDAO зазнала атаки на систему управління. Зловмисник викрав близько 4,43 трлн токенів BONK, використовуючи фундаментальні слабкості архітектури ДАО. Під виглядом рутинної пропозиції Bonk Improvement Proposal #76, яка обіцяла винагороду учасникам голосування, хакер впровадив шкідливу функцію для виведення коштів.
Для досягнення кворуму він витратив близько $4,4 млн на централізованих біржах, скупивши 1% від усієї емісії BONK. За вкрай низької явки цього вистачило, щоб контролювати майже 100% голосів. Через шість днів транзакція автоматично виконалася. Критичні вразливості були очевидні: відсутність тимчасової затримки виконання рішень, надто низький поріг кворуму та відсутність права вето в команди.
Це не поодинокий випадок. Роком раніше схожа спроба була здійснена проти ДАО протоколу Compound. У липні 2024-го зловмисники намагалися вивести 499 000 токенів COMP (~$24,1 млн), використовуючи шкідливу пропозицію. За звичайної явки в 4–5% такий пакет давав повний контроль над голосуванням. Ту атаку вдалося відбити, але лише після ухвалення пропозиції, шляхом переговорів. Проблема, як я неодноразово зазначав, криється не в коді, а в самій моделі токен-голосування, яка заохочує апатію та концентрацію влади.
Аудит — не панацея
Поки в ДАО шукають діри без жодного рядка експлойта, з кодом ситуація інша. За моїми даними, 90% смарт-контрактів, зламаних у 2025 році, успішно пройшли аудит. Зловмисники не використовують складні zero-day вразливості, а застосовують давно відомі методи: помилки повторного входу, проблеми контролю доступу, маніпуляції з оракулами та логічні помилки в бізнес-логіці.
Особливо вразливі кроссчейн-мости. Із 2022 року вони втратили понад $2,8 млрд, що становить близько 40% усіх викрадених коштів у Web3. Складність міжмережевих повідомлень створює величезну поверхню для атаки. Приклади 2026 року показові: злам Truebit на $26,4 млн через переповнення цілочисельного типу, атака на міст IoTeX із компрометацією приватного ключа валідатора та найбільший експлойт року — виведення $292 млн із протоколу Kelp.
ІІ як інструмент зламу
Новий виток загроз пов'язаний зі штучним інтелектом. У грудні 2025 року Anthropic оголосила, що їхні ІІ-моделі успішно атакували 207 із 405 реально зламаних смарт-контрактів, вивівши віртуальні $550,1 млн. Це підтверджує мої побоювання: поріг входу в хакінг стрімко падає. Те, що раніше вимагало досвідченого Solidity-розробника, тепер зводиться до формулювання правильного промпта.
Ключ — головна мішень
Однак жоден аудит не врятував би від найбільших крадіжок останніх років. За даними Chainalysis, крадіжка приватних ключів — причина близько 40% усіх викрадених коштів. Злам Bybit на $1,46 млрд у лютому 2025 року — найяскравіший приклад. Зловмисники підмінили дані в інтерфейсі Safe, і підписанти схвалили транзакцію, що передала контроль над гаманцем. Аналогічно в червні 2026 року Humanity Protocol втратив $31 млн через шкідливе ПЗ на комп'ютері розробника.
Захист зміщується від разових перевірок до динамічного моніторингу. Системи на кшталт Forta Network і Hypernative відстежують аномалії в мемпулі до включення транзакції в блок. Модель уже працює: у вересні 2025-го атаку на Venus Protocol вдалося запобігти за 20 хвилин до фінальної транзакції.
Архітектура Web3 створювалася, щоб виключити довіру до людини, але статистика говорить про протилежне. Ідеальний код безсилий, якщо розробник переходить за фішинговим посиланням, а спільнота спить під час захоплення ДАО. Головна системна вразливість блокчейн-економіки — не в алгоритмах, а в людях на обох кінцях проводу. Саме тому я прогнозую, що наступні великі злами будуть пов'язані не з криптографією, а із соціальною інженерією.