Людський фактор: головна вразливість криптоіндустрії, яку не закрити аудитом

Липень 2026 року став знаковим для всієї екосистеми Solana. Код BonkDAO — керівного органу одного з найвідоміших мемкоїнів — спрацював ідеально, без жодної помилки. І все ж казначейство втратило близько $20 млн. Жодного зламу в класичному розумінні не було: голосування пройшло легітимно, а транзакція була схвалена за всіма правилами децентралізованої системи.
Цей інцидент — не аномалія, а закономірний підсумок еволюції атак. Ми спостерігаємо фундаментальний зсув: зловмисники більше не зламують код, вони зламують процес прийняття рішень. І в цій новій реальності людський фактор стає не просто слабкою ланкою, а головним вектором атаки.
Атака на управління: легальне пограбування
6 липня 2026 року зловмисник провернув операцію, яка увійде до підручників із кібербезпеки. Під виглядом рутинної пропозиції Bonk Improvement Proposal #76 про винагороду учасників голосування він впровадив шкідливу функцію переказу коштів на свою адресу. Для досягнення кворуму хакер витратив близько $4,4 млн на централізованих біржах, скупивши 1% від усієї емісії BONK. За вкрай низької явки цього вистачило, щоб контролювати майже 100% голосів.
Архітектура ДАО не передбачала механізму тимчасової затримки виконання рішень, а кворум для розпорядження колосальними сумами виявився смішно низьким. У команди не було навіть екстрених прав вето. Атакуючий просто уважно прочитав статут організації — і знайшов у ньому слабке місце.
Це не поодинокий випадок. Роком раніше аналогічну спробу здійснили проти ДАО протоколу Compound, намагаючись вивести 499 000 токенів COMP (~$24,1 млн). Ту атаку вдалося відбити, але лише після ухвалення пропозиції — шляхом переговорів. Показово, що співзасновник Ethereum Віталік Бутерін ще на початку 2026 року попереджав: токен-орієнтована модель управління неефективна, вразлива до захоплення та «повністю провалює завдання пом'якшення недоліків людської політики».
Аудит як фікція
Поки в управлінні шукають діри без жодного рядка експлойту, з кодом ситуація парадоксальна. За даними аналітиків Kerberus, 90% смарт-контрактів, зламаних у 2025 році, успішно пройшли аудит. Більшість атак не вимагала складних уразливостей нульового дня — використовувалися методи, відомі індустрії роками: помилки повторного входу, проблеми контролю доступу, маніпуляції з оракулами.
Особливо показові випадки 2026 року. Протокол Truebit втратив $26,4 млн через переповнення цілочислового типу в застарілому контракті, розгорнутому п'ять років тому. Міст IoTeX був скомпрометований через приватний ключ валідатора. А найбільший експлойт року — атака на протокол ліквідного рестейкінгу Kelp, де вивели $292 млн через єдиного валідатора кросчейн-повідомлень.
Бейджі від CertiK і Code4rena виявилися марними. Індустрія отримала жорстокий урок: разова перевірка коду не захищає від динамічних загроз.
ШІ як нова загроза
Ситуація ускладнюється приходом штучного інтелекту. У грудні 2025 року Anthropic оголосила про застосування ШІ-моделей для пошуку прогалин. Під час симуляції на бенчмарку SCONE-bench, що складається з 405 реально зламаних контрактів, нейромережі успішно атакували 207 із них, вивівши $550,1 млн. Уже в червні фахівці Chainalysis зафіксували численні майже ідентичні спроби зламу різних контрактів одночасно — вірна ознака автоматизованого перебору вразливостей.
Поріг входу в хакінг знижується швидше, ніж зростає якість захисту. Ще кілька років тому для пошуку експлуатованої вразливості потрібен був досвідчений фахівець із Solidity. Тепер для значної частини типових атак достатньо правильно сформулювати запит до LLM.
Ключ важливіший за контракт
Але жоден аудит не запобіг би найбільшим розкраданням останніх років. За даними Chainalysis, крадіжка приватних ключів стала причиною близько 40% усіх викрадених коштів — більше, ніж будь-який інший вектор атаки. Злам Bybit на $1,46 млрд, найбільший в історії криптоіндустрії, стався через підміну даних в інтерфейсі Safe: підписанти схвалили зовнішньо коректну транзакцію, яка передавала контроль над гаманцем зловмисникам. А Humanity Protocol у червні 2026 року втратив $31 млн через резервну копію ключів на зараженому комп'ютері розробника.
Що ж працює?
Індустрія змушена перебудовувати оборону. На зміну разовим перевіркам приходять динамічні системи моніторингу в реальному часі. Показовий випадок Venus Protocol: система Hexagate від Chainalysis зафіксувала аномальну активність за 18 годин до основної фази атаки та автоматично поставила протокол на паузу за 20 хвилин до фінальної транзакції. Кошти залишилися в безпеці.
MPC-гаманці, абстракція облікового запису із соціальним відновленням, passkey-аутентифікація — усі ці механізми стають стандартом де-факто. Але головний висновок, який я роблю з аналізу цих інцидентів: архітектура Web3, що проєктувалася для повного виключення довіри до людини, на практиці демонструє зворотний ефект. Ідеально написаний код безсилий, якщо розробник відкриває фішингове посилання, а спільнота спить під час захоплення ДАО. Можливо, найсистемніша вразливість блокчейн-економіки криється не в алгоритмах, а в тому, що на обох кінцях дроту, як і раніше, перебувають люди. І поки ми не визнаємо цей факт, будь-які технічні інновації будуть лише тимчасовою латкою.