Новини криптоміра

14.08.2026
20:19

Людський фактор — головна вразливість Web3: розбір атак на управління та нові загрози

img-ea2f0de4b4a109c6-2367959335714294

Липень 2026 року став знаковим для індустрії: код BonkDAO, керівної організації мемкоїна на Solana, відпрацював без жодної помилки, але з казни випарувалося близько $20 млн. Зламу в класичному розумінні не було — голосування пройшло легітимно, з точки зору протоколу. Це яскравий сигнал: атаки на механізми управління стають новою нормою, а людський фактор перетворюється на головну мішень для зловмисників.

Атака на децентралізацію: як це працює

6 липня BonkDAO зіткнулася із захопленням управління. Зловмисник, використовуючи пасивність спільноти, додав шкідливу функцію в рутинну пропозицію BIP #76, замасковану під винагороду учасників. Витративши близько $4,4 млн на централізованих біржах, він скупив 1% емісії BONK, чого вистачило для досягнення кворуму за низької явки. Через шість днів транзакція виконалася автоматично, вивівши 4,43 трлн токенів.

Корінь проблеми — в архітектурі самої ДАО: відсутність тимчасової затримки виконання рішень, надто низький поріг кворуму та відсутність екстреного вето. Це не експлойт, а фундаментальний недолік моделі. Роком раніше схожа спроба була здійснена проти Compound, але її вдалося відбити. Однак сам факт повторюваності свідчить про системну кризу. Не дивно, що Віталік Бутерін ще на початку 2026 року закликав до перегляду застарілих моделей ДАО, назвавши їх «слабкими та вразливими до захоплення».

Аудит — не панацея

Поки ДАО страждають від «людських» дір, смарт-контракти демонструють протилежну проблему. За даними аналітиків, 90% зламаних у 2025 році контрактів успішно пройшли аудит. Зловмисники не шукають складних вразливостей нульового дня, а використовують старі, добре відомі методи: помилки повторного входу, проблеми контролю доступу, маніпуляції з оракулами.

Особливо вразливі кроссчейн-мости, які з 2022 року втратили понад $2,8 млрд — близько 40% усіх вкрадених коштів у Web3. Складність їхньої архітектури створює величезну поверхню для атаки, яку складно оцінити цілком. Показові кейси 2026 року — злам Truebit ($26,4 млн) через переповнення цілочисельного типу в старому контракті, атака на валідатор моста IoTeX ($4,4 млн) і найбільший експлойт року — виведення $292 млн із протоколу Kelp через міст LayerZero.

ШІ: новий інструмент хакера

Ситуація ускладнюється розвитком штучного інтелекту. Ще в грудні 2025 року Anthropic продемонструвала, як ШІ-моделі знаходять прогалини в смарт-контрактах. Під час тестів на 405 реально зламаних контрактах нейромережі успішно атакували 207 із них, «вивівши» $550,1 млн. Це не теорія: Chainalysis уже фіксує численні синхронні спроби зламу, що вказує на автоматизований перебір вразливостей. Поріг входу в хакінг стрімко падає — тепер для атаки часто достатньо правильно сформулювати запит, а не бути експертом із Solidity.

Ключ важливіший за контракт

Однак найгучніші крадіжки останніх років — не наслідок помилок у коді. За даними Chainalysis, близько 40% усіх викрадених коштів у 2024 році припали на крадіжку приватних ключів. Злам Bybit на $1,46 млрд у лютому 2025 року — яскравий приклад: зловмисники підмінили дані в інтерфейсі Safe, і підписанти схвалили зовнішньо коректну транзакцію. Аналогічно в червні 2026 року Humanity Protocol втратив $31 млн через шкідливе програмне забезпечення на комп'ютері розробника.

Що працює?

Відповідь — не в разових аудитах, а в зміні парадигми захисту. Індустрія рухається до MPC-гаманців, що виключають єдину точку відмови, абстракції облікових записів із соціальним відновленням та passkey-аутентифікації. Ключовим трендом стає динамічний моніторинг загроз у реальному часі. Системи на кшталт Forta Network або Hypernative відстежують аномалії в мемпулі до включення транзакції в блок. Цей підхід уже довів ефективність: у вересні 2025 року автоматична пауза протоколу Venus за 20 хвилин до фінальної атаки врятувала всі кошти.

Web3 проєктувався як система, що виключає довіру до людини. Але статистика невблаганна: ідеальний код безсилий перед фішинговим посиланням, відкритим розробником, або сплячою спільнотою ДАО. Схоже, головна системна вразливість блокчейн-економіки — не в алгоритмах, а в тому, що на обох кінцях дроту, як і раніше, перебувають люди. І поки це так, безпека залежатиме не лише від математики, а й від нашої здатності передбачати людську помилку.