Людський фактор — головна вразливість Web3: як DAO та аудити програють атакам на управління

Липень 2026 року став знаковим для індустрії: код BonkDAO, керівної організації мемкоїна на Solana, відпрацював ідеально, але це не завадило зловмисникам вивести близько $20 млн з казни. Зламу в класичному розумінні не було — голосування пройшло легітимно, а транзакція була повністю валідною з точки зору коду.
Цей інцидент — яскравий приклад того, як атаки на управління стають новою нормою, а людський фактор перетворюється на головну мішень для хакерів. При цьому паралельно індустрія стикається з новою загрозою: ІІ-аналіз старих смарт-контрактів стає одночасно і благом для безпеки, і універсальною відмичкою для зловмисників.
Атака на децентралізацію
6 липня 2026 року BonkDAO зазнала захоплення управління, в результаті чого з казни було викрадено близько 4,43 трлн токенів BONK. Атакуючий використав фундаментальні слабкості архітектури DAO та пасивність спільноти. Під виглядом рутинної ініціативи Bonk Improvement Proposal #76, що передбачала винагороду учасників голосування, він впровадив шкідливу функцію для переказу коштів на свою адресу.
Для досягнення кворуму зловмисник витратив близько $4,4 млн на централізованих біржах, скупивши 1% від усієї емісії BONK. За вкрай низької явки цього вистачило для контролю майже 100% голосів. Через шість днів пропозиція автоматично виконалася. Критичні вразливості системи: відсутність часової затримки виконання рішень, низький поріг кворуму та відсутність екстреного права вето у команди.
Це не поодинокий випадок. Роком раніше схожа спроба була здійснена проти DAO протоколу Compound: зловмисники намагалися вивести 499 000 токенів COMP (~$24,1 млн). Ту атаку вдалося відбити, але лише постфактум — через переговори. Проблема не в коді, а в механізмах децентралізації Web3: низька явка та концентрація токенів роблять систему вразливою. Не дивно, що ще на початку 2026 року Віталік Бутерін закликав переглянути домінуючу модель управління на основі токенів, назвавши її «непродуктивною, слабкою та вразливою до захоплення».
Аудит — не гарантія безпеки
Поки DAO-управління страждає від «людських» дір, з кодом ситуація парадоксальна. За даними аналітиків Kerberus, 90% смарт-контрактів, зламаних у 2025 році, успішно пройшли аудит. Більшість атак не вимагала складних експлойтів нульового дня — використовувалися давно відомі методи: помилки повторного входу, помилки контролю доступу, маніпуляції з оракулами та логічні помилки бізнес-логіки.
Особливо вразливі кроссчейн-мости. Починаючи з 2022 року вони втратили понад $2,8 млрд — близько 40% усіх викрадених коштів у Web3. Складність кроссчейн-повідомлень створює величезну поверхню атаки, яку складно оцінити цілком. Показові приклади 2026 року: злам Truebit на $26,4 млн через переповнення цілочислового типу в п'ятирічному контракті; атака на валідатор мосту IoTeX з виведенням $4,4 млн; і найбільший експлойт року — атака на Kelp, де з мосту LayerZero вивели 116 500 rsETH на $292 млн.
ІІ — новий гравець на полі битви
Поки фахівці досліджували повторювані патерни, з'явився противник, для якого аналіз вразливостей — рутинне завдання. У грудні 2025 року Anthropic оголосила про застосування ІІ-моделей для пошуку прогалин у смарт-контрактах. Під час симуляції на бенчмарку SCONE-bench (405 реально зламаних контрактів) нейромережі успішно атакували 207 з них, вивівши $550,1 млн. Вже у червні аналітики Chainalysis зафіксували аномальну активність: численні майже ідентичні спроби зламу різних контрактів одночасно, що вказує на автоматизований перебір вразливостей. Поріг входу в хакінг знижується швидше, ніж зростає якість захисту.
Ключ важливіший за контракт
Однак жоден аудит не зміг би запобігти найбільшим викраденням останніх років. За даними Chainalysis за 2024 рік, крадіжка приватних ключів стала причиною близько 40% усіх викрадених коштів. Злам Bybit у лютому 2025 року ($1,46 млрд в ETH) — яскравий приклад: зловмисники підмінили дані в інтерфейсі Safe, і підписанти схвалили зовнішньо коректну транзакцію. У червні 2026 року Humanity Protocol втратив $31 млн через ключі, викрадені із зараженого комп'ютера розробника.
Зсув парадигми захисту
Індустрія змушена змінюватися. На зміну разовим аудитам приходять динамічні системи моніторингу. MPC-гаманці, абстракція облікового запису із соціальним відновленням, passkey-аутентифікація та апаратні сховища стають стандартом. Превентивне реагування вже довело ефективність: у вересні 2025 року система Hexagate від Chainalysis зафіксувала підготовку до атаки на Venus Protocol за 18 годин і автоматично поставила протокол на паузу за 20 хвилин до фінальної транзакції, зберігши кошти.
Архітектура Web3 проєктувалася з метою виключити довіру до людини, передавши управління математиці. Але статистика демонструє зворотне: ідеальний код безсилий, якщо розробник відкриває фішингове посилання, а спільнота спить під час захоплення DAO. Головна системна вразливість блокчейн-економіки — не в алгоритмах, а в людях на обох кінцях проводу.
Мій погляд: індустрія переживає фундаментальний зсув. Ми переходимо від гонки озброєнь у коді до гонки в процесах та інфраструктурі. Проєкти, які не перебудують свої системи управління та безпеки з урахуванням людського фактора та ІІ-загроз, ризикують стати наступною статистикою у звітах Chainalysis.