Новини криптоміра

14.08.2026
16:59

Людський фактор — головна вразливість криптоіндустрії: розбір атак на ДАО та не тільки

img-ea2f0de4b4a109c6-2367959335714294

У липні 2026 року код BonkDAO — керівної організації мемкоїна на Solana — відпрацював бездоганно. Попри це, близько $20 млн було виведено з казни. Жодного зламу у звичному розумінні не було: голосування пройшло легітимно. Це яскравий приклад того, як атаки на управління стають новою нормою, а людський фактор перетворюється на головну мішень для зловмисників.

Атака на децентралізацію

6 липня 2026 року BonkDAO зіткнулася із захопленням управління. Зловмисник використав фундаментальні слабкості архітектури ДАО та пасивність спільноти. Під виглядом рутинної ініціативи Bonk Improvement Proposal #76, що передбачала винагороду учасників, хакер додав шкідливу функцію для переказу коштів на свою адресу.

Для досягнення кворуму він витратив близько $4,4 млн на централізованих біржах, скупивши 1% від усієї емісії BONK. На тлі вкрай низької явки цього вистачило для контролю майже 100% голосів. Система не мала механізму тимчасової затримки виконання рішень, а кворум для розпорядження колосальними сумами виявився занадто низьким.

Це не поодинокий випадок. Роком раніше схожу спробу здійснили проти ДАО протоколу Compound. У липні 2024-го зловмисники намагалися вивести 499 000 токенів COMP (~$24,1 млн). За звичайної явки у 4–5% такого пакета вистачило б для контролю над голосуванням. Ту атаку вдалося відбити лише переговорами після ухвалення пропозиції.

Низька явка та концентрація токенів — це не помилка в коді, а проблема механізмів децентралізації в Web3. Ще на початку 2026 року Віталік Бутерін закликав спільноту розробити досконаліші форми ДАО, назвавши домінуючу модель управління на основі токенів слабкою та вразливою до захоплення.

Аудит не гарантія безпеки

За даними аналітиків, у 2025 році кількість інцидентів у Web3 впала майже вдвічі — до ~200, однак сумарні втрати зросли з $2 млрд до $2,9 млрд. Експерти Chainalysis оцінюють збитки ще вище — $3,4 млрд. Показово, що 90% зламаних смарт-контрактів успішно проходили аудит. Зловмисники використовують давно відомі методи: помилки повторного входу, проблеми контролю доступу, маніпуляції з оракулами та логічні помилки в бізнес-логіці.

Особливо вразливі кроссчейн-мости. З 2022 року вони втратили понад $2,8 млрд — близько 40% усіх викрадених коштів у Web3. Складність кроссчейн-повідомлень створює широку поверхню атаки, яку фізично складно оцінити цілком.

2026 рік дав кілька показових прикладів:

  1. 8 січня протокол Truebit втратив $26,4 млн через переповнення цілочислового типу в застарілому контракті.
  2. 21 лютого зловмисники отримали контроль над ключем валідатора моста IoTeX і вивели $4,4 млн, відкарбувавши понад 111 млн токенів.
  3. 18 квітня найбільшим DeFi-експлойтом року стала атака на протокол Kelp: з моста на LayerZero вивели ~116 500 rsETH на $292 млн.

ШІ як нова загроза

Поки фахівці досліджували повторювані патерни, з'явився противник, для якого аналіз — рутинне завдання. У грудні 2025 року Anthropic оголосила про застосування ШІ-моделей для пошуку прогалин у смарт-контрактах. Під час симуляції нейромережі успішно атакували 207 із 405 реально зламаних контрактів, вивівши $550,1 млн. На практиці це вже відбувається: Chainalysis фіксує численні майже ідентичні спроби зламу різних контрактів одночасно, що вказує на автоматизований перебір уразливостей.

Ключ важливіший за контракт

Жоден аудит не зміг би запобігти найбільшим викраденням останніх років. За даними Chainalysis, крадіжка приватних ключів стала причиною близько 40% викрадених коштів. Показовий злам Bybit 21 лютого 2025 року, коли біржа втратила $1,46 млрд в ETH. Зловмисники втрутилися в процес переказу коштів: в інтерфейсі Safe підписанти побачили підмінені дані та схвалили транзакцію, що передає контроль над гаманцем. Схожим чином у червні 2026 року постраждав Humanity Protocol, втративши $31 млн через ключі, що зберігалися на зараженому комп'ютері розробника.

Що ж працює?

Індустрія змінює підхід до зберігання та підтвердження операцій: MPC-гаманці, абстракція облікового запису із соціальним відновленням, passkey-аутентифікація та апаратні сховища. Захист зміщується від разових перевірок до динамічного моніторингу в реальному часі. Системи на кшталт Forta Network і Hypernative відстежують аномальну активність у мемпулі до включення транзакції в блок. Модель превентивного реагування вже показала працездатність: 2 вересня 2025 року система Hexagate зафіксувала підготовку до атаки на протокол Venus за 18 годин і автоматично поставила його на паузу за 20 хвилин до фінальної транзакції.

Архітектура Web3 проєктувалася з метою виключити довіру до людини, передавши управління математиці. Статистика показує зворотний ефект: ідеально написаний код безсилий, якщо розробник відкриває фішингове посилання, а спільнота спить під час захоплення ДАО. Головна системна вразливість блокчейн-економіки криється не в алгоритмах, а в тому, що на обох кінцях проводу, як і раніше, перебувають люди.

Мій висновок: індустрія переходить від парадигми «аудит як гарантія» до моделі «постійний моніторинг і багаторівневий захист». Однак, поки ключові рішення ухвалюють люди, ідеальної безпеки не буде. Нам потрібно не просто покращувати код, а змінювати культуру безпеки та процеси ухвалення рішень у ДАО.