Одна помилка може коштувати криптопроєкту мільйонів: де найчастіше ламається довіра

9 хвилин читання

У березні 2021 року в прошивці апаратних гаманців Coldcard з'явилася помилка в генерації сід-фраз. Пристрої продовжували виглядати й працювати нормально, але частина ключів отримувала значно менше випадковості, ніж передбачав дизайн. Проблема прожила непоміченою понад п'ять років.

30 липня 2026 року наслідки стали видимими. Атакувальники навчилися відновлювати слабкі приватні ключі офлайн, не маючи доступу до самого пристрою. За оцінкою TRM Labs, у кількох хвилях атак із понад 5200 адрес було викрадено приблизно 1816 BTC – близько $116 млн на той момент. У найгіршому випадку ефективна стійкість ключа падала зі 128 до приблизно 40 біт. 

Цей кейс цікавий не лише масштабом. Coldcard роками мав репутацію продукту для людей, які особливо серйозно ставляться до зберігання біткоїна. Код був відкритим, самі пристрої не зламували й не отримували до них віддалений доступ. Система просто роками робила саме те, що їй наказував помилковий код.

У Incrypted ми так часто пишемо про зломи, що чергові десятки мільйонів легко перетворюються на статистику. Але для мене важливіша інша закономірність. Аудит смартконтракту перевіряє лише одну частину системи. Довіра зазвичай ламається на стику коду, інфраструктури й людей.

Читайте також: Вересень 2026 року добре показує, наскільки нерівномірним став крипторинок. Біткоїн залишається далеко від рекорду понад $126 тис., встановленого восени 2025-го, а сектор мемкоїнів так і не повернувся до ейфорії кінця 2024 року. Водночас HYPE, токен Hyperliquid, у вересні оновив історичний максимум.

Код може працювати правильно, а система – ні

Коли говорять про безпеку DeFi, першим зазвичай згадують аудит смартконтрактів. Це логічно, але у 2026 році кілька найбільших атак показали межі такого підходу.

У квітні KelpDAO втратив близько $292 млн через міст на базі LayerZero. Самі смартконтракти не містили вразливості, яку атакувальнику потрібно було експлуатувати. Натомість він скомпрометував інфраструктуру RPC, з якої єдиний верифікатор отримував інформацію про іншу мережу, і змусив систему підтвердити транзакцію, якої насправді не було. Контракт після цього коректно виконав хибне повідомлення.

Місяць почався схожим уроком для Drift. За попередніми даними розслідування, атакувальники місяцями вибудовували контакт із командою, а потім домоглися підпису транзакцій, які зрештою передали їм адміністративний контроль. Результат – близько $285 млн втрат. 

Тут важлива не сума. В обох випадках проблема була ширша за «баг у коді». Система мала довіряти серверам, ключам, конфігурації та людям, які ними керують.

Це змінює сам підхід до безпеки. Питання вже не лише в тому, чи пройшов контракт аудит. Треба знати, хто може змінити його параметри, звідки система отримує зовнішні дані, скільки незалежних сторін повинні підтвердити критичну операцію і що станеться, якщо одна з них буде скомпрометована.

Найнебезпечніше слово – «єдиний»

Криптопродукти люблять говорити про децентралізацію, але всередині системи нерідко залишається одна точка, від якої залежить усе.

Підписуйтеся на наші соцмережі

У KelpDAO такою точкою була конфігурація з одним DVN-верифікатором. LayerZero після інциденту заявила, що багатоверефікаторна схема зробила б конкретну атаку неефективною. Водночас KelpDAO заперечував частину цієї інтерпретації й наголошував, що використовував конфігурацію, яку сама LayerZero підтримувала як стандартну. Ця суперечка лише підкреслює головну проблему: критичне рішення про архітектуру було здатне визначити долю сотень мільйонів доларів.

У вересні схожий принцип проявився вже в Bitcoin-екосистемі. У Liquid Network помилка в програмному забезпеченні валідаторів дозволила створити незабезпечені L-BTC і вивести з резерву близько $320 млн у справжніх біткоїнах. Більшу частину коштів люди, які назвали себе white hats, згодом повернули після виправлення вразливості.

Я б не робив із цих історій висновок, що будь-яка централізована ланка автоматично небезпечна. Іноді вона потрібна для швидкості, керованості або аварійного реагування. Проблема починається тоді, коли команда не може відповісти на просте питання: що станеться, якщо саме ця ланка завтра перестане бути надійною?

Резервний верифікатор, multisig, розділення прав доступу, ліміти на виведення та автоматична пауза виглядають як зайва складність доти, доки не настає день, коли вони стають останньою лінією захисту.

Людина все ще дешевша за криптографію

Найсильнішу систему ключів можна обійти, якщо переконати людину віддати потрібний доступ добровільно.

У травні 2025 року Coinbase повідомила, що злочинці підкупили кількох співробітників і підрядників служби підтримки за межами США. Вони не отримали приватних ключів, паролів або можливості напряму рухати кошти користувачів. Натомість скопіювали персональні дані клієнтів і використали їх, щоб переконливіше видавати себе за Coinbase під час соціальної інженерії.

Компанія відмовилася платити $20 млн викупу, пообіцяла компенсувати втрати клієнтам, яких обманом змусили самостійно переказати кошти, і оцінила витрати на інцидент та компенсації у $180–400 млн. 

Саме цей випадок, на мій погляд, добре пояснює справжню ціну зламу довіри. Криптографія Coinbase не була зламана. З її холодних гаманців не забрали активи. Але доступ до допоміжної системи підтримки все одно перетворився на потенційно сотні мільйонів доларів витрат.

Тому фраза «кошти користувачів у безпеці» сама по собі більше не описує весь ризик. Є ще персональні дані, внутрішні документи, права співробітників, сторонні підрядники й процеси відновлення доступу. Кожен із цих елементів може стати входом до системи, навіть якщо приватний ключ лежить правильно.

Після злому починається друга половина інциденту

Технічна помилка визначає, що компанія втратила. Реакція після неї часто визначає, скільки довіри вона втратить разом із грошима.

У лютому 2025 року Bybit зіткнулася з одним із найбільших зломів в історії крипторинку – близько $1,46 млрд. Атакувальники скомпрометували процес підпису транзакції холодного Ethereum-гаманця: інтерфейс показував підписантам очікувану операцію, тоді як фактично вони затвердили зміну логіки гаманця.

Тут важлива не лише атака, а наступні три дні. Біржа не зупинила виведення коштів, залучила ліквідність від партнерів і закрила дефіцит ETH. Через 72 години незалежний proof-of-reserves від Hacken підтвердив резерви ключових активів на рівні понад 100% зобов'язань.

Це не робить сам інцидент менш серйозним і не означає, що швидка комунікація здатна «відмити» будь-яку помилку. Але користувач у кризі оцінює вже не презентацію про security. Він дивиться, чи можна вивести гроші, чи компанія говорить прямо, чи є в неї достатньо резервів і чи бере вона на себе відповідальність.

Coldcard у 2026 році пройшов ту саму перевірку в іншому форматі. Coinkite публічно визнала проблему, випустила виправлені версії прошивки та прямо попередила: самого оновлення недостатньо. Якщо сід-фразу було створено на вразливій версії, її треба вважати ризиковою і перенести кошти на новий seed. 

Це важлива деталь. Хороша реакція на інцидент – не повідомлення «ми все виправили», а чесне пояснення того, що саме виправлення вже не може врятувати.

Безпека – це не сертифікат аудиту

За даними CertiK, у першій половині 2026 року Web3-проєкти втратили понад $1,3 млрд у 344 інцидентах. Найдорожчою категорією стали компрометації гаманців і ключів – понад $444 млн.

Я б не робив із цієї цифри висновок, що смартконтракти раптом стали безпечними. CertiK зафіксувала понад 200 інцидентів саме через вразливості коду. Змінився інший баланс: навіть дуже добре перевірений контракт є лише останнім етапом довгого ланцюга.

Перед ним стоять ноутбук розробника, хмарний акаунт, RPC-вузол, admin key, multisig, підрядник служби підтримки й людина, яка дивиться на екран перед натисканням Sign.

Для користувача звідси випливає практичніший критерій, ніж кількість логотипів аудиторів на сайті. Варто дивитися, хто контролює адміністративні ключі, чи є критичні single points of failure, як команда реагувала на попередні інциденти і чи здатна вона зупинити систему до того, як невелика проблема перетвориться на повний drain.

Для самої команди питання ще простіше: який сценарій сьогодні здатен знищити проєкт одним компрометованим доступом? Якщо відповідь існує, це вже частина threat model, навіть якщо вона не написана в документації.

Саме тому в Incrypted Plus під час розбору DeFi та ончейн-інфраструктури ми дивимося не лише на APY або TVL, а й на адміністративні права, ключі, мости та інші місця, де технічна модель зустрічається з людським контролем.

Довіра в крипті рідко ламається в одному місці. Вона проходить через ланцюг із коду, інфраструктури, людей і процесів – і міцна рівно настільки, наскільки міцна найслабша його ланка.

Тому найдорожча помилка в криптопроєкті – не обов'язково та, через яку вкрали найбільше. Це помилка, після якої користувач більше не впевнений, що наступного разу система його захистить.