Новини криптоміра

14.08.2026
15:09

Людський фактор як головний вектор атак: розбір найбільших інцидентів 2025–2026 років

img-ea2f0de4b4a109c6-2367959335714294

Липень 2026 року став знаковим для всієї індустрії децентралізованих фінансів. Код BonkDAO — керівної структури мемкоїна на базі Solana — спрацював ідеально, без жодної помилки. Тим не менш, із казни організації безслідно зникло близько $20 млн. Жодного зламу в класичному розумінні не було: голосування пройшло легітимно, а транзакція була виконана в повній відповідності з протоколом.

Цей випадок — яскрава ілюстрація того, як атаки на управління стають новою нормою, а людський фактор перетворюється на головну мішень для зловмисників. При цьому на зміну традиційним методам зламу приходить автоматизований пошук уразливостей за допомогою штучного інтелекту, що кардинально змінює ландшафт загроз.

Атака на децентралізацію: урок BonkDAO

6 липня 2026 року BonkDAO зіткнулася із захопленням управління, у результаті якого було викрадено близько 4,43 трлн токенів BONK. Зловмисник не використовував експлойти, а діяв через легальну, з точки зору коду, транзакцію, скориставшись фундаментальними слабкостями архітектури ДАО та пасивністю спільноти.

Схема була простою та елегантною. Під виглядом рутинної пропозиції Bonk Improvement Proposal #76, що передбачала винагороду учасників голосування, хакер впровадив шкідливу функцію, яка переказувала кошти казни на його адресу. Для досягнення кворуму він витратив близько $4,4 млн на централізованих біржах, скупивши 1% від усієї емісії BONK. На тлі надзвичайно низької явки цього вистачило, щоб контролювати майже 100% голосів. Через шість днів пропозиція була автоматично виконана.

Цей інцидент виявив критичний недолік системи: відсутність механізму тимчасової затримки виконання рішень і надто низький поріг кворуму. Команда не мала права вето, що зробило атаку незворотною. Атакуючий не зламував код — він просто уважно прочитав статут організації та знайшов у ньому слабке місце.

Це не поодинокий випадок. Роком раніше схожу спробу було здійснено проти ДАО протоколу Compound. У липні 2024-го зловмисники спробували вивести 499 000 токенів COMP (~$24,1 млн) за допомогою шкідливої пропозиції. При явці в 4–5% від загальної пропозиції токенів, пакета в 1% вистачило для контролю над голосуванням. Ту атаку вдалося відбити, але лише після прийняття пропозиції та шляхом переговорів.

Низька явка та концентрація токенів — це не баг у коді, а системна проблема механізмів децентралізації в Web3. Ще на початку 2026 року співзасновник Ethereum Віталік Бутерін закликав спільноту розробити досконаліші форми ДАО, назвавши домінуючу модель управління на основі токенів «непродуктивною та слабкою», уразливою до захоплення.

Аудит — не панацея

Поки в ДАО-управлінні шукають діри без жодного рядка експлойту, із кодом проблеми протилежні. Згідно з моїм аналізом даних, 90% смарт-контрактів, зламаних у 2025 році, успішно проходили аудит. Більшість атак не вимагала пошуку складних уразливостей нульового дня — зловмисники використовували давно відомі методи:

  • помилки повторного входу (reentrancy);
  • помилки контролю доступу;
  • маніпуляції з оракулами;
  • логічні помилки в бізнес-логіці протоколу.

Найбільш уразливими залишаються кроссчейн-мости. Починаючи з 2022 року вони втратили понад $2,8 млрд — близько 40% усіх викрадених коштів у Web3. Складність кроссчейн-повідомлень створює широку поверхню атаки, яку фізично складно оцінити цілком.

2026 рік продемонстрував кілька показових прикладів. У січні протокол верифікації Truebit втратив $26,4 млн через переповнення цілочислового типу в застарілому контракті. У лютому зловмисники отримали контроль над приватним ключем валідатора мосту IoTeX і вивели $4,4 млн. А в квітні найбільшим DeFi-експлойтом року стала атака на протокол рестейкінгу Kelp: із мосту на LayerZero вивели близько 116 500 rsETH на $292 млн.

ШІ як нова загроза

Поки фахівці досліджували повторювані патерни, у них з'явився противник, для якого такий аналіз — рутинне завдання. У грудні 2025 року Anthropic оголосила про застосування ШІ-моделей для пошуку прогалин у смарт-контрактах. Під час симуляції нейромережі успішно атакували 207 із 405 реально зламаних контрактів, вивівши загалом $550,1 млн. На практиці це вже відбувається: фахівці фіксують численні майже ідентичні спроби зламу різних контрактів одночасно, що вказує на автоматизований перебір уразливостей.

Ключ важливіший за контракт

Жоден аудит смарт-контракту не зміг би запобігти найбільшим викраденням останніх двох років. Крадіжка приватних ключів стала причиною близько 40% викрадених коштів — це більше, ніж будь-який інший вектор атаки. Показовим є злам Bybit у лютому 2025 року, коли біржа втратила $1,46 млрд в ETH. Зловмисники втрутилися в процес переказу коштів, підмінивши дані в інтерфейсі Safe. У червні 2026-го схожим чином постраждав Humanity Protocol, втративши $31 млн через доступ до ключів через заражений комп'ютер розробника.

Індустрія змінює підхід до захисту: впроваджуються MPC-гаманці, абстракція облікового запису із соціальним відновленням, passkey-аутентифікація. Захист зміщується від разових перевірок до динамічного моніторингу загроз у реальному часі. Системи на кшталт Forta Network і Hypernative відстежують аномальну активність у мемпулі ще до включення транзакції в блок. Модель превентивного реагування вже показала працездатність: у вересні 2025 року система Hexagate зафіксувала підготовку до атаки на протокол Venus за 18 годин, що дозволило запобігти викраденню.

Архітектура Web3 проєктувалася з метою виключити довіру до людини, передавши управління математиці. Але статистика останніх років демонструє зворотний ефект. Ідеально написаний код безсилий, якщо розробник відкриває фішингове посилання, а спільнота спить під час захоплення ДАО. Головна системна уразливість блокчейн-економіки криється зовсім не в алгоритмах, а в тому, що на обох кінцях проводу, як і раніше, перебувають люди.

Мій висновок: індустрія стоїть на порозі фундаментального перегляду парадигми безпеки. Поки ми покладаємося на формальні перевірки коду, ігноруючи людський фактор і соціальну інженерію, ми спостерігатимемо дедалі витонченіші атаки на управління та інфраструктуру. Необхідно змістити фокус із разових аудитів на комплексні системи моніторингу та поведінкового аналізу.