Людський фактор — головна вразливість Web3: розбір атак на управління та інфраструктуру

Липень 2026 року став знаковим для індустрії: код BonkDAO, керівної структури мемкоїна на Solana, відпрацював без жодної помилки, однак із казни організації витекло близько $20 млн. Зламу в класичному розумінні не було — голосування пройшло легітимно. Це яскравий приклад того, як атаки на механізми управління стають новою нормою, а людський фактор перетворюється на основний вектор для зловмисників.
Захоплення децентралізації: як це працює
6 липня 2026 року BonkDAO зіткнулася із захопленням управління. Зловмисник викрав приблизно 4,43 трлн токенів BONK, використовуючи фундаментальні вади архітектури ДАО та апатію спільноти. Транзакція була абсолютно легальною з точки зору коду.
Схема атаки виглядала так: під виглядом рутинної пропозиції Bonk Improvement Proposal #76, що передбачала винагороди учасникам голосування, хакер впровадив шкідливу функцію, яка переказувала кошти на його адресу. Для досягнення кворуму він витратив близько $4,4 млн на централізованих біржах, скупивши 1% від усієї емісії BONK. Цього вистачило, щоб контролювати майже 100% голосів на тлі надзвичайно низької явки. Через шість днів пропозиція автоматично виконалася.
Інцидент виявив критичні недоліки: відсутність тимчасової затримки виконання рішень, низький поріг кворуму та відсутність права вето у команди. Атакуючий уважно вивчив статут організації та знайшов слабке місце.
Це не поодинокий випадок. Роком раніше схожу спробу було здійснено проти ДАО протоколу Compound. У липні 2024-го зловмисники намагалися вивести 499 000 токенів COMP (близько $24,1 млн), використовуючи шкідливу пропозицію. За звичайної явки в 4-5% від загальної пропозиції токенів цього пакета вистачило б для захоплення контролю. Ту атаку вдалося відбити лише після ухвалення пропозиції, шляхом переговорів.
Проблема не в коді, а в самих механізмах децентралізації. Не дивно, що співзасновник Ethereum Віталік Бутерін на початку 2026 року закликав переглянути дизайн ДАО, назвавши домінуючу модель управління на основі токенів «слабкою» та «вразливою до захоплення».
Аудит — не панацея
Поки в ДАО шукають діри без жодного рядка експлойта, з кодом ситуація інша. За даними аналітиків Kerberus, 90% смарт-контрактів, зламаних у 2025 році, успішно пройшли аудит. Більшість атак не вимагала складних уразливостей нульового дня — використовувалися давно відомі методи: помилки повторного входу, проблеми контролю доступу, маніпуляції з оракулами та логічні помилки в бізнес-логіці.
Особливо вразливі кроссчейн-мости. Починаючи з 2022 року вони втратили понад $2,8 млрд — близько 40% усіх викрадених коштів у Web3. Складність кроссчейн-повідомлень створює широку поверхню атаки, яку важко оцінити цілком.
2026 рік дав кілька показових прикладів:
- 8 січня протокол Truebit втратив $26,4 млн через переповнення цілочислового типу в застарілому контракті, розгорнутому п'ять років тому.
- 21 лютого зловмисники отримали контроль над приватним ключем валідатора мосту IoTeX та вивели $4,4 млн, відкарбувавши понад 111 млн токенів.
- 18 квітня найбільшим DeFi-експлойтом року стала атака на протокол рестейкінгу Kelp: з мосту на LayerZero вивели близько 116 500 rsETH на $292 млн. Причиною стала конфігурація з єдиним валідатором кроссчейн-повідомлень.
ШІ на службі хакерів
Нові вектори атак вимагають перебудови оборони. Однак у захисників з'явився противник, для якого аналіз уразливостей — рутинне завдання. У грудні 2025 року Anthropic оголосила, що ШІ-моделі змогли успішно атакувати 207 із 405 реально зламаних смарт-контрактів, вивівши в симуляції $550,1 млн. Це підтверджує: поріг входу в хакінг знижується швидше, ніж зростає якість захисту.
Ключ важливіший за контракт
Жоден аудит не зміг би запобігти найбільшим викраденням останніх років. За даними Chainalysis за 2024 рік, крадіжка приватних ключів стала причиною близько 40% викрадених коштів. Показовим є злам Bybit у лютому 2025 року, коли біржа втратила $1,46 млрд в ETH. Зловмисники підмінили дані в інтерфейсі Safe, і підписанти схвалили зовнішньо коректну транзакцію, передавши контроль над гаманцем. У червні 2026-го схожим чином постраждав Humanity Protocol, втративши $31 млн через резервну копію ключів на зараженому комп'ютері розробника.
Що працює?
Індустрія зміщується від разових перевірок до динамічного моніторингу. Впроваджуються MPC-гаманці, абстракція облікового запису із соціальним відновленням, passkey-аутентифікація та апаратні сховища. Автоматизовані системи на кшталт Forta Network і Hypernative відстежують аномальну активність у мемпулі до включення транзакції в блок. Модель превентивного реагування уже показала себе: у вересні 2025 року система Hexagate від Chainalysis зафіксувала підготовку атаки на протокол Venus за 18 годин і автоматично поставила його на паузу за 20 хвилин до фінальної транзакції.
Архітектура Web3 проєктувалася з метою виключити довіру до людини, передавши управління математиці. Реальність демонструє зворотне: ідеальний код безсилий, якщо розробник відкриває фішингове посилання, а спільнота спить під час захоплення ДАО. Головна системна вразливість блокчейн-економіки — не в алгоритмах, а в тому, що на обох кінцях проводу, як і раніше, перебувають люди.
Мій висновок: індустрії час визнати, що технічні аудити — лише базовий гігієнічний мінімум. Справжня безпека вимагає комплексного підходу, що включає поведінковий аналіз, моніторинг у реальному часі та, що важливіше, перегляд самої філософії управління, яка має враховувати людську природу, а не ігнорувати її.