Новини криптоміра

15.08.2026
07:11

Людський фактор: чому у 2026 році код — не головна мішень хакерів

img-ea2f0de4b4a109c6-2367959335714294

Липень 2026 року став знаковим для індустрії: код BonkDAO, керівного органу мемкоїна на Solana, спрацював ідеально, але це не завадило зловмисникам вивести з казни близько $20 млн. Зламу в класичному розумінні не було — голосування пройшло легітимно, а ось підсумок виявився катастрофічним. Це не просто інцидент, а симптом глибокої хвороби всієї екосистеми децентралізованих фінансів.

Атака на управління: коли код не рятує

6 липня 2026 року BonkDAO зіткнулася із захопленням управління. Хакер, маскуючись під рутинну пропозицію Bonk Improvement Proposal #76 про винагороду учасників, впровадив шкідливу функцію для переказу коштів на свою адресу. Для досягнення кворуму він витратив близько $4,4 млн, скупивши 1% емісії BONK на централізованих біржах. За низької явки цього вистачило, щоб контролювати майже 100% голосів. Через шість днів пропозиція автоматично виконалася.

Ключова проблема — відсутність механізму тимчасової затримки виконання рішень і надто низький поріг кворуму. Це не перший випадок: роком раніше аналогічну спробу було здійснено проти Compound, але її вдалося відбити. Низька явка та концентрація токенів — це не помилка коду, а фундаментальна вада токеноміки управління в Web3. Віталік Бутерін ще на початку 2026 року попереджав, що домінуюча модель ДАО «повністю провалює завдання пом'якшення недоліків людської політики».

Аудит — не панацея

Поки ДАО страждають від управлінських дір, із кодом ситуація не краща. За даними аналітиків Kerberus, 90% зламаних у 2025 році смарт-контрактів успішно пройшли аудит. Зловмисники використовують давно відомі методи: помилки повторного входу, проблеми контролю доступу, маніпуляції з оракулами та логічні помилки бізнес-логіки. Особливо вразливі кроссчейн-мости, які з 2022 року втратили понад $2,8 млрд — близько 40% усіх викрадених коштів у Web3.

2026 рік дав показові приклади: від переповнення цілочисельного типу в Truebit ($26,4 млн) до зламу IoTeX через приватний ключ валідатора ($4,4 млн) і найбільшого експлойта року в Kelp на $292 млн. Бейджі від CertiK і Code4rena не змогли захистити активи.

ШІ як нова загроза

Ситуація ускладнюється приходом ШІ. У грудні 2025 року Anthropic оголосила, що її моделі успішно атакували 207 із 405 реально зламаних контрактів, вивівши віртуальні $550,1 млн. Поріг входу в хакінг стрімко падає: тепер для атаки на типові вразливості достатньо правильно сформулювати запит до нейромережі, а не бути досвідченим Solidity-розробником.

Ключ важливіший за контракт

Однак головний вектор атак — не код, а люди. За даними Chainalysis, крадіжка приватних ключів стала причиною близько 40% усіх викрадених коштів. Злам Bybit на $1,46 млрд у лютому 2025 року та атака на Humanity Protocol ($31 млн) у червні 2026-го — яскраві приклади компрометації робочого софту та людської неуважності.

Що ж працює?

Індустрія зміщує фокус із разових перевірок на динамічний моніторинг. Впроваджуються MPC-гаманці, абстракція облікового запису із соціальним відновленням, passkey-аутентифікація та апаратні сховища. Системи на кшталт Forta Network і Hypernative відстежують аномалії в мемпулі до включення транзакції в блок. Приклад Venus Protocol у вересні 2025 року показав ефективність: атаку було запобігнуто за 20 хвилин до фінальної транзакції.

Мій коментар: Індустрія нарешті усвідомила, що ідеально написаний код безсилий проти соціальної інженерії та апатії спільноти. Ми рухаємося до моделі, де безпека — це не статичний аудит, а постійний процес моніторингу та адаптації. Питання лише в тому, чи встигнемо ми перебудуватися до того, як ШІ-атаки стануть повністю автоматизованими та масовими.