Новини криптоміра

15.08.2026
00:24

Людський фактор — головна вразливість криптоіндустрії: розбір атак на DAO та смарт-контракти

img-ea2f0de4b4a109c6-2367959335714294

Липень 2026 року став знаковим для індустрії: код BonkDAO, керівної організації мемкоїна на Solana, відпрацював ідеально, однак із казни зникло близько $20 млн. Жодного зламу в класичному розумінні не було — голосування пройшло легітимно. Це яскравий приклад того, як атаки на механізми управління стають новою нормою, а людський фактор перетворюється на головну мішень для зловмисників.

Атака на децентралізацію

6 липня 2026 року BonkDAO зазнала захоплення управління, у результаті якого було викрадено близько 4,43 трлн токенів BONK. Зловмисник, використовуючи слабкості архітектури DAO та пасивність спільноти, провів легітимну з точки зору коду транзакцію. Під виглядом рутинної пропозиції Bonk Improvement Proposal #76, що передбачала винагороду учасників голосування, хакер впровадив шкідливу функцію для переказу коштів на свою адресу.

Для досягнення кворуму атакуючий витратив близько $4,4 млн на централізованих біржах, скупивши 1% від усієї емісії BONK. За вкрай низької явки цього вистачило для контролю майже 100% голосів. Через шість днів пропозиція автоматично виконалася. Критичні вразливості системи: відсутність тимчасової затримки виконання рішень, надто низький кворум та відсутність екстреного права вето у команди.

Це не поодинокий випадок. Роком раніше схожа спроба була здійснена проти DAO протоколу Compound, коли зловмисники намагалися вивести 499 000 токенів COMP (~$24,1 млн). Ту атаку вдалося відбити, але лише після прийняття пропозиції, шляхом переговорів. Проблема низької явки та концентрації токенів — це не баг у коді, а фундаментальна вада механізмів децентралізації в Web3.

Аудит не гарантія безпеки

Статистика 2025 року показує тривожну динаміку: кількість інцидентів у Web3 впала майже вдвічі (до ~200), але сумарні втрати зросли з $2 млрд до $2,9 млрд. За даними Chainalysis, збитки сягнули $3,4 млрд, причому три найбільші атаки забезпечили 69% усіх втрат.

Аналітики Kerberus виявили шокуючий факт: 90% смарт-контрактів, зламаних у 2025 році, успішно пройшли аудит. Зловмисники не шукали складних вразливостей нульового дня, а використовували давно відомі методи: помилки повторного входу (reentrancy), помилки контролю доступу, маніпуляції з оракулами та логічні помилки в бізнес-логіці протоколу.

Особливе занепокоєння викликають кроссчейн-мости. З 2022 року вони втратили понад $2,8 млрд — близько 40% усіх викрадених коштів у Web3. Складність кроссчейн-повідомлень створює широку поверхню атаки, яку важко оцінити цілком.

2026 рік продемонстрував різноманітність векторів атак: від переповнення цілочислового типу в Truebit ($26,4 млн) до контролю над приватним ключем валідатора моста IoTeX ($4,4 млн) і найбільшого DeFi-експлойта року проти протоколу Kelp ($292 млн). Останній став можливим через конфігурацію з єдиним валідатором та атаку на RPC-інфраструктуру LayerZero.

ШІ — нова зброя хакерів

Поки фахівці досліджували повторювані патерни, з'явився противник, для якого такий аналіз — рутинне завдання. У грудні 2025 року Anthropic оголосила про використання ШІ-моделей для пошуку прогалин у смарт-контрактах. Під час симуляції на бенчмарку SCONE-bench (405 реально зламаних контрактів) нейромережі успішно атакували 207 із них, вивівши $550,1 млн. Це підтверджує, що поріг входу в хакінг знижується швидше, ніж зростає якість захисту.

Ключ важливіший за контракт

Жоден аудит не зміг би запобігти найбільшим викраденням останніх років. За даними Chainalysis за 2024 рік, крадіжка приватних ключів стала причиною близько 40% викрадених коштів. Показовим є злам Bybit у лютому 2025 року ($1,46 млрд), коли зловмисники підмінили дані в інтерфейсі Safe, та інцидент із Humanity Protocol у червні 2026 року ($31 млн), де ключі були викрадені через заражений комп'ютер розробника.

Що ж працює?

Індустрія змінює підхід до безпеки: впроваджуються MPC-гаманці, що виключають єдину точку відмови, абстракція облікового запису із соціальним відновленням, passkey-аутентифікація та апаратні гаманці. Захист зміщується від разових перевірок до динамічного моніторингу в реальному часі. Системи на кшталт Forta Network і Hypernative відстежують аномальну активність у мемпулі до включення транзакції в блок. Модель превентивного реагування вже показала ефективність: у вересні 2025 року система Hexagate запобігла атаці на Venus Protocol, автоматично поставивши протокол на паузу за 20 хвилин до фінальної транзакції.

Архітектура Web3 проєктувалася з метою виключити довіру до людини, але статистика демонструє зворотне. Ідеально написаний код безсилий, якщо розробник відкриває фішингове посилання, а спільнота спить під час захоплення DAO. Головна системна вразливість блокчейн-економіки — не в алгоритмах, а в тому, що на обох кінцях проводу, як і раніше, перебувають люди.

Мій висновок: індустрія має визнати, що технологічна досконалість не вирішує проблему людської помилки. Нам потрібні гібридні системи, які поєднують криптографічну безпеку з механізмами соціального контролю та поведінкового аналізу. Тільки такий підхід зможе протистояти новому поколінню загроз, де ШІ стає універсальною відмичкою.