Головний баг Web3 — людина: як атаки на управління та ШІ змінюють правила гри

Липень 2026 року запам’ятається як момент, коли код одного з найвідоміших мемкоїн-проєктів на Solana — BonkDAO — спрацював ідеально, але це не врятувало казну. Близько $20 млн були виведені легально, без жодного зламу в класичному розумінні. Голосування було справжнім, але це лише підкреслює тривожний тренд: атаки на управління стають нормою, а людський фактор — головною мішенню для зловмисників.
Атака на децентралізацію: коли код не допомагає
6 липня BonkDAO зіткнулася із захопленням управління. Зловмисник, використовуючи рутинну пропозицію BIP #76, додав шкідливу функцію для переказу коштів. Витративши близько $4,4 млн на централізованих біржах, він скупив 1% емісії BONK, чого вистачило для контролю майже 100% голосів за надзвичайно низької явки. Через шість днів транзакція автоматично виконалася.
Цей випадок виявив фундаментальні вади архітектури: відсутність тимчасової затримки виконання, низький кворум і відсутність права вето у команди. Це не експлойт, а системна проблема механізмів децентралізації. Роком раніше аналогічну спробу проти Compound було відбито, але лише на етапі переговорів. Не дивно, що Віталік Бутерін ще на початку 2026 року закликав переглянути модель токен-голосування, назвавши її слабкою та вразливою до захоплення.
Аудит не панацея, а ШІ — нова загроза
Поки одні шукають діри в управлінні, інші стикаються з проблемами в коді. За даними аналітиків, у 2025 році кількість інцидентів у Web3 знизилася, але втрати зросли до $2,9–3,4 млрд. Тривожний сигнал: 90% зламаних смарт-контрактів успішно пройшли аудит. Зловмисники використовують застарілі методи — reentrancy, помилки доступу, маніпуляції з оракулами. Особливо страждають кроссчейн-мости, які з 2022 року втратили понад $2,8 млрд.
Однак головний новий виклик — штучний інтелект. Моделі Anthropic під час тестів успішно атакували 207 із 405 реально зламаних контрактів, а в червні 2026 року Chainalysis зафіксувала автоматизовані синхронні атаки на десятки цілей. Поріг входу в хакінг знижується швидше, ніж зростає якість захисту.
Ключ важливіший за контракт
Але навіть ідеальний код не рятує, коли вкрадено ключ. Близько 40% усіх викрадених коштів у 2024 році — результат крадіжки приватних ключів. Кейси Bybit ($1,46 млрд) і Humanity Protocol ($31 млн) — яскраві приклади, де атака була спрямована на людський фактор і програмне забезпечення, а не на блокчейн.
Індустрія відповідає переходом на MPC-гаманці, абстракцію акаунтів і динамічний моніторинг. Системи на кшталт Hexagate уже показали ефективність, запобігши атаці на Venus Protocol за 20 хвилин до катастрофи. Але головний висновок залишається незмінним: архітектура Web3, створена для виключення довіри до людини, насправді демонструє її критичну важливість. Поки на обох кінцях проводу перебувають люди, ідеальний код залишиться лише красивою теорією.
Мій погляд: індустрії пора перестати покладатися на разові аудити та перейти до комплексної гігієни безпеки, де захист ключів і моніторинг загроз у реальному часі відіграють не меншу роль, ніж перевірка смарт-контрактів. Інакше ми продовжуватимемо лікувати симптоми, а не хворобу.