Новини криптоміра

14.08.2026
18:59

Людський фактор — головна вразливість криптоіндустрії: розбір атак на DAO, мости та гаманці у 2025–2026 роках

img-ea2f0de4b4a109c6-2367959335714294

Липень 2026 року став знаковим для безпеки децентралізованих фінансів. Код BonkDAO — керівної структури мемкоїна на Solana — спрацював ідеально, без жодної помилки. І все ж із казни організації випарувалося близько $20 млн. Жодного зламу в класичному розумінні не було: голосування пройшло легітимно, але з катастрофічними наслідками.

Атака на децентралізацію: як це працює

6 липня зловмисник захопив управління BonkDAO, викравши приблизно 4,43 трлн токенів BONK. Замість зламу коду він використав архітектурні слабкості DAO та апатію спільноти. Під виглядом рутинної пропозиції BIP #76 про винагороду учасників голосування хакер впровадив шкідливу функцію переказу коштів на свою адресу.

Для досягнення кворуму він витратив близько $4,4 млн на централізованих біржах, скупивши 1% емісії BONK. За надзвичайно низької явки цього вистачило для контролю майже 100% голосів. Через шість днів пропозиція автоматично виконалася. У системі не було ані механізму тимчасової затримки, ані екстреного права вето — лише надто низький поріг кворуму для розпорядження величезними сумами.

Це не поодинокий випадок. Роком раніше аналогічну спробу здійснили проти DAO протоколу Compound, намагаючись вивести 499 000 COMP (~$24,1 млн). Ту атаку відбили, але лише після ухвалення пропозиції та шляхом переговорів. Проблема очевидна: низька явка та концентрація токенів — це не баг у коді, а фундаментальний недолік механізмів управління в Web3. Не дивно, що Віталік Бутерін ще на початку 2026 року закликав до перегляду домінуючої токен-орієнтованої моделі DAO, назвавши її вразливою до захоплення.

Аудит — не панацея

Поки DAO страждають від «людського фактора», із кодом ситуація не краща. За даними аналітиків Kerberus, 90% смарт-контрактів, зламаних у 2025 році, успішно пройшли аудит. Зловмисники не шукали складних уразливостей нульового дня, а використовували давно відомі методи: reentrancy, помилки контролю доступу, маніпуляції з оракулами та логічні помилки бізнес-логіки.

Особливо вразливі кроссчейн-мости. Із 2022 року вони втратили понад $2,8 млрд — близько 40% усіх викрадених коштів у Web3. Складність міжмережевих повідомлень створює величезну поверхню атаки. Показові приклади 2026 року:

  1. Truebit втратив $26,4 млн через переповнення цілочислового типу в застарілому контракті, розгорнутому п’ять років тому.
  2. Міст IoTeX був скомпрометований через крадіжку приватного ключа валідатора, що дозволило оновити контракт до шкідливої версії та вивести $4,4 млн.
  3. Найбільший експлойт року — атака на Kelp, де з мосту LayerZero вивели ~116 500 rsETH на $292 млн через єдиного валідатора та атаку на RPC-інфраструктуру.

ШІ як новий інструмент хакера

У грудні 2025 року Anthropic оголосила про застосування ШІ для пошуку прогалин. У симуляції на бенчмарку SCONE-bench нейромережі успішно атакували 207 із 405 реально зламаних контрактів, вивівши віртуальні $550,1 млн. Chainalysis уже фіксує численні синхронні спроби зламу різних контрактів, що вказує на автоматизований перебір уразливостей. Поріг входу в хакінг падає швидше, ніж зростає якість захисту.

Ключ важливіший за контракт

Однак жоден аудит не запобіг би найбільшим крадіжкам останніх років. За даними Chainalysis, крадіжка приватних ключів — причина близько 40% усіх викрадених коштів. Злам Bybit на $1,46 млрд у лютому 2025 року — яскравий приклад: зловмисники підмінили дані в інтерфейсі Safe, і підписанти схвалили транзакцію, що передала контроль над гаманцем. Humanity Protocol у червні 2026-го втратив $31 млн через ключі, що зберігалися на зараженому комп’ютері розробника.

Що працює?

Індустрія зміщується від разових перевірок до динамічного захисту: MPC-гаманці, абстракція облікового запису із соціальним відновленням, passkey-аутентифікація та апаратні сховища. Системи моніторингу в реальному часі, такі як Forta Network і Hypernative, уже довели ефективність. У вересні 2025 року Hexagate від Chainalysis зафіксувала підготовку атаки на Venus за 18 годин і автоматично поставила протокол на паузу за 20 хвилин до фінальної транзакції, зберігши кошти.

Мій погляд: Ми спостерігаємо фундаментальний зсув парадигми. Web3 проєктувався як система, що виключає довіру до людини, але статистика невблаганна: найслабший елемент — це люди. Ідеальний код безсилий проти фішингового посилання чи сплячого DAO. Поки індустрія не перегляне підхід до управління та зберігання ключів, будь-які технічні інновації будуть лише тимчасовою відстрочкою неминучого.