Новини криптоміра

14.08.2026
17:19

Людський фактор — головна вразливість Web3: розбір найбільших атак 2025–2026 років

img-ea2f0de4b4a109c6-2367959335714294

Код BonkDAO, керівної організації мемкоїна на Solana, у липні 2026 року спрацював ідеально. І тим не менше, близько $20 млн покинули казну. Жодного зламу в класичному розумінні не було: голосування пройшло легітимно. Це яскравий симптом того, як атаки на управління стають нормою, а людський фактор перетворюється на основний вектор для зловмисників.

Захоплення децентралізації: анатомія атаки на BonkDAO

6 липня 2026 року BonkDAO зіткнулася із захопленням управління, в результаті якого було викрадено близько 4,43 трлн токенів BONK. Зловмисник, використовуючи пасивність спільноти та фундаментальні слабкості архітектури ДАО, провів легітимну з точки зору коду транзакцію.

Схема була простою та елегантною. Під виглядом рутинного Bonk Improvement Proposal #76, який обіцяв винагороди учасникам, хакер впровадив шкідливу функцію для переказу коштів. Для досягнення кворуму він витратив близько $4,4 млн на централізованих біржах, скупивши 1% від усієї емісії BONK. За вкрай низької явки цього вистачило для контролю майже 100% голосів. Через шість днів пропозиція автоматично виконалася.

Цей випадок оголив критичні вади: відсутність тимчасової затримки виконання рішень (timelock), надто низький поріг кворуму для розпорядження величезними сумами та відсутність екстреного права вето у команди. Атакуючий просто уважно прочитав статут організації.

Роком раніше схожа спроба була здійснена проти ДАО протоколу Compound. У липні 2024-го зловмисники спробували вивести 499 000 токенів COMP (~$24,1 млн), але атаку вдалося відбити вже після ухвалення пропозиції — шляхом переговорів. Суть проблеми не в коді, а в механізмах децентралізації, які за низької явки стають фікцією. Не дивно, що Віталік Бутерін ще на початку 2026 року закликав до перегляду домінуючої моделі управління на основі токенів, назвавши її слабкою та вразливою до захоплення.

Аудит — не панацея

Поки ДАО шукають дірки в управлінні, з кодом ситуація парадоксальна. За даними аналітиків Kerberus, 90% зламаних у 2025 році смарт-контрактів успішно пройшли аудит. Зловмисники не використовували складні zero-day вразливості, а застосовували давно відомі методи: помилки повторного входу (reentrancy), проблеми контролю доступу, маніпуляції з оракулами та логічні помилки в бізнес-логіці.

Особливо вразливі кроссчейн-мости, які з 2022 року втратили понад $2,8 млрд — близько 40% усіх викрадених коштів у Web3. 2026 рік дав кілька показових прикладів:

  1. Truebit (8 січня): втрата $26,4 млн через переповнення цілочислового типу в застарілому контракті, розгорнутому п'ять років тому.
  2. IoTeX (21 лютого): контроль над приватним ключем валідатора моста дозволив оновити контракт на шкідливу версію та вивести $4,4 млн.
  3. Kelp (18 квітня): найбільший DeFi-експлойт року — $292 млн з моста на LayerZero через єдиного валідатора та атаку на RPC-інфраструктуру.

Бейджі від CertiK та Code4rena не врятували. Індустрія стоїть перед необхідністю перебудови оборони, особливо в умовах, коли на сцену виходить новий противник — штучний інтелект.

Промпт замість аудитора

У грудні 2025 року Anthropic оголосила про застосування ІІ-моделей для пошуку прогалин. На бенчмарку SCONE-bench, що складається з 405 реально зламаних контрактів, нейромережі успішно атакували 207 з них, «вивівши» $550,1 млн. Навіть на контрактах, зламаних після березня 2025 року (поза навчальними даними), ІІ показав високу ефективність. Вже у червні спеціалісти Chainalysis зафіксували множинні синхронні спроби зламу десятків контрактів, що вказує на автоматизований перебір вразливостей. Поріг входу в хакінг знижується швидше, ніж зростає якість захисту.

Ключ важливіший за контракт

Однак жоден аудит не запобіг би найбільшим крадіжкам останніх двох років. За даними Chainalysis, крадіжка приватних ключів стала причиною близько 40% усіх викрадених коштів. Злам Bybit у лютому 2025 року ($1,46 млрд) та Humanity Protocol у червні 2026-го ($31 млн) — яскраві приклади. В обох випадках зловмисники атакували не блокчейн, а інфраструктуру навколо нього: підміняли дані в інтерфейсі Safe або отримували доступ до резервних копій ключів на заражених комп'ютерах розробників.

Що ж працює?

Індустрія зміщує фокус з разових перевірок на динамічний захист. Впроваджуються MPC-гаманці, що виключають єдину точку відмови, абстракція облікового запису із соціальним відновленням, passkey-аутентифікація для боротьби з фішингом. Ключову роль починають відігравати системи моніторингу в реальному часі, такі як Forta Network та Hypernative. Показовий випадок із протоколом Venus у вересні 2025 року, коли система Hexagate від Chainalysis зафіксувала підозрілу активність за 18 годин до атаки та автоматично поставила протокол на паузу, зберігши кошти.

Архітектура Web3 створювалася, щоб виключити довіру до людини, але статистика показує зворотне. Ідеальний код безсилий, якщо розробник переходить за фішинговим посиланням, а спільнота ДАО спить під час захоплення. Схоже, головна системна вразливість блокчейн-економіки — це люди на обох кінцях дроту.

Мій висновок: ми спостерігаємо фундаментальний зсув у кібербезпеці. Поки індустрія шукає ідеальний код, хакери експлуатують найнепередбачуванішу змінну — людину. Проєктам, які не перебудують свої системи безпеки з урахуванням цього, доведеться дуже дорого заплатити за цей урок.