Новини криптоміра

14.08.2026
18:40

Людський фактор: головна вразливість Web3, яку не виправити аудитом

img-ea2f0de4b4a109c6-2367959335714294

Липень 2026 року став знаковим для індустрії: код BonkDAO, керівної організації однойменного мемкоїна на Solana, спрацював ідеально. І саме це дозволило зловмисникам вивести з казни близько $20 млн. Жодного зламу в класичному розумінні не було — голосування пройшло легітимно, а код виконав рівно те, що від нього вимагалося.

Цей інцидент — яскрава ілюстрація того, як атаки на механізми управління стають новою нормою. Людський фактор і пасивність спільноти тепер грають на руку хакерам не менше, ніж помилки в коді. Більше того, ІІ-аналіз старих смарт-контрактів перетворився на палицю з двома кінцями: він допомагає захисникам знаходити вразливості, але в руках зловмисників стає універсальною відмичкою.

Захоплення децентралізації

6 липня 2026 року BonkDAO зіткнулася з класичним захопленням управління. Зловмисник, використовуючи пасивність ком'юніті, ініціював голосування за пропозицією BIP #76, яке маскувалося під рутинну роздачу нагород. Усередині, однак, була захована шкідлива функція, що переказувала кошти казни на адресу атакуючого.

Для досягнення кворуму хакер витратив близько $4,4 млн на централізованих біржах, скупивши 1% від усієї емісії BONK. Цього вистачило, щоб контролювати майже 100% голосів за низької явки. Через шість днів пропозиція автоматично виконалася.

Атака оголила фундаментальні проблеми архітектури ДАО: відсутність тимчасової затримки виконання, надто низький поріг кворуму для розпорядження величезними сумами та відсутність екстреного права вето у команди. Це не поодинокий випадок. Роком раніше схожа спроба була здійснена проти Compound, але її вдалося відбити. Тоді, як і зараз, проблема полягала не в коді, а в механізмах децентралізації, які дозволяють концентрувати владу в одних руках.

Аудит — не панацея

Показово, що за даними аналітиків Kerberus, 90% смарт-контрактів, зламаних у 2025 році, успішно пройшли аудит. Зловмисники не шукають складних вразливостей нульового дня, а використовують давно відомі методи: помилки повторного входу, проблеми контролю доступу, маніпуляції з оракулами та логічні помилки в бізнес-логіці.

Особливо вразливі кроссчейн-мости, які з 2022 року втратили понад $2,8 млрд — близько 40% усіх викрадених коштів у Web3. Складність їхньої архітектури створює широку поверхню для атаки, яку людському оку оцінити вкрай складно.

2026 рік дав кілька показових прикладів: злам Truebit на $26,4 млн через переповнення цілочисельного типу в старому контракті, атака на міст IoTeX через компрометацію приватного ключа валідатора, і найбільший експлойт року — викрадення $292 млн з Kelp через єдиного валідатора кроссчейн-повідомлень LayerZero.

ІІ як новий гравець

Поки фахівці аналізували повторювані патерни, з'явився противник, для якого такий аналіз — рутинне завдання. Ще в грудні 2025 року Anthropic оголосила про застосування ІІ-моделей для пошуку прогалин. Під час тестів на бенчмарку SCONE-bench нейромережі успішно атакували 207 із 405 реально зламаних контрактів, «вивівши» $550,1 млн. Це свідчить про те, що поріг входу в хакінг знижується швидше, ніж зростає якість захисту.

Але навіть найдосконаліший аудит не врятував би від найбільших викрадень. За даними Chainalysis, крадіжка приватних ключів стала причиною близько 40% усіх викрадених коштів. Злам Bybit на $1,46 млрд у лютому 2025 року — яскравий приклад: зловмисники підмінили дані в інтерфейсі Safe, і підписанти схвалили зовнішньо коректну транзакцію. Аналогічна схема спрацювала і проти Humanity Protocol у червні 2026-го, коли ключі вкрали через заражений комп'ютер розробника.

Індустрія поступово зміщується від разових перевірок до динамічного моніторингу. Системи на кшталт Forta Network і Hypernative відстежують аномалії в мемпулі в реальному часі. Приклад Venus Protocol показав, що превентивне блокування за 20 хвилин до фінальної транзакції може врятувати мільйони.

Архітектура Web3 проєктувалася з метою виключити довіру до людини, передавши управління математиці. Але статистика останніх років демонструє зворотне: ідеальний код безсилий, якщо розробник відкриває фішингове посилання, а спільнота спить під час захоплення ДАО. Схоже, головна системна вразливість блокчейн-економіки — це люди на обох кінцях дроту. І поки ми не вирішимо цю проблему, жодні аудити та ІІ-захисники не зроблять індустрію по-справжньому безпечною.