Новини криптоміра

15.08.2026
00:44

Людський фактор — головна вразливість криптоіндустрії: розбір атак на ДАО та не тільки

img-ea2f0de4b4a109c6-2367959335714294

Липень 2026 року запам'ятається криптоспільноті не лише зростанням ринку, але й знаковою подією, яка виявила фундаментальні проблеми децентралізованого управління. Йдеться про BonkDAO, де при бездоганній роботі коду з казни було виведено близько $20 млн. Це не злом у класичному розумінні — голосування було абсолютно легітимним з технічної точки зору.

Цей випадок — не поодинока помилка, а симптом системної кризи. Ми спостерігаємо, як атаки на механізми управління стають «новою нормою», а людський фактор перетворюється на головну мішень для зловмисників. При цьому на сцену виходить новий гравець — штучний інтелект, який радикально змінює правила гри в кібербезпеці.

Атака на децентралізацію: анатомія захоплення

6 липня 2026 року BonkDAO зіткнулася із захопленням управління. Зловмисник, використовуючи фундаментальні слабкості архітектури ДАО та пасивність спільноти, викрав близько 4,43 трлн токенів BONK. Схема була до болю простою та ефективною. Під виглядом рутинної ініціативи з винагороди учасників голосування (BIP #76) до коду було додано шкідливу умову для переказу коштів.

Для досягнення кворуму хакер витратив близько $4,4 млн на централізованих біржах, скупивши 1% від усієї емісії. На тлі надзвичайно низької явки цього вистачило для контролю майже 100% голосів. Через шість днів пропозиція автоматично виконалася. У системі не було ані механізму тимчасової затримки, ані екстреного права вето, що зробило атаку незворотною.

Це не перший випадок. Роком раніше схожу спробу було здійснено проти Compound, де за явки у 4-5% зловмисники намагалися вивести $24,1 млн. Тоді атаку вдалося відбити, але лише постфактум і шляхом переговорів. Проблема очевидна: низька явка та концентрація токенів — це не експлойт коду, а пролом у самих механізмах децентралізації Web3. Співзасновник Ethereum Віталік Бутерін уже давно попереджав про це, закликаючи до створення досконаліших форм ДАО.

Аудит — не гарантія безпеки

Поки ДАО страждають від управлінських дір, ситуація з кодом не менш тривожна. За даними аналітиків, 90% зламаних у 2025 році смарт-контрактів успішно проходили аудит. Більшість атак використовували методи, відомі роками: помилки повторного входу, проблеми контролю доступу, маніпуляції з оракулами та логічні помилки. Особливо вразливі кроссчейн-мости, які з 2022 року втратили понад $2,8 млрд — близько 40% усіх викрадених коштів у Web3.

2026 рік показав різноманітність векторів атак: від переповнення цілочисельного типу в Truebit ($26,4 млн) і компрометації ключів валідатора IoTeX ($4,4 млн) до найбільшого експлойту року — атаки на протокол Kelp, де через єдиного валідатора та атаку на RPC-інфраструктуру вивели $292 млн. Бейджі від CertiK і Code4rena не змогли захистити активи.

ШІ: нова загроза і новий інструмент

Поки фахівці розбирали повторювані патерни, з'явився противник, для якого такий аналіз — рутинне завдання. У грудні 2025 року Anthropic оголосила про застосування ШІ для пошуку прогалин. Під час симуляції нейромережі успішно атакували 207 із 405 реально зламаних контрактів, вивівши $550,1 млн. Це означає, що поріг входу в хакінг стрімко падає. Для типових атак тепер достатньо правильно сформулювати запит до LLM.

Ключ важливіший за контракт

Однак жоден аудит не запобіг би найбільшим викраденням останніх років. За даними Chainalysis, крадіжка приватних ключів — причина близько 40% усіх викрадених коштів. Злом Bybit на $1,46 млрд — яскравий приклад, де підміна даних в інтерфейсі Safe призвела до схвалення шкідливої транзакції. Аналогічна ситуація з Humanity Protocol, де ключі були викрадені через заражений комп'ютер розробника.

Індустрія реагує, зміщуючись від разових перевірок до динамічного моніторингу. Системи на кшталт Forta Network і Hypernative відстежують аномалії в мемпулі до включення транзакції в блок. Приклад Venus Protocol показав ефективність такого підходу: атаку було запобігнуто за 20 хвилин до фінальної транзакції.

Архітектура Web3 створювалася з метою виключити довіру до людини. Але статистика невблаганна: ідеальний код безсилий, якщо розробник відкриває фішингове посилання, а спільнота спить під час захоплення ДАО. Головна системна вразливість блокчейн-економіки — це не алгоритми, а люди на обох кінцях дроту. Поки ми не визнаємо цей факт, будь-які технологічні нововведення будуть лише тимчасовою латкою.