Новини криптоміра

15.08.2026
01:05

Людський фактор та ІІ-атаки: чому код більше не гарантує безпеку у Web3

img-ea2f0de4b4a109c6-2367959335714294

Липень 2026 року став знаковим для індустрії децентралізованих фінансів. Код управління BonkDAO — організації, що стоїть за мемкоїном на Solana, — спрацював ідеально, без жодної помилки. Однак це не завадило зловмисникам вивести з казни близько $20 млн. Зламу в класичному розумінні не було: голосування пройшло легітимно, а транзакція була виконана в повній відповідності до правил протоколу.

Цей інцидент — не аномалія, а закономірний підсумок еволюції загроз. Ми спостерігаємо фундаментальний зсув: хакери більше не зламують код, вони зламують процеси та людей. Атаки на управління стають мейнстримом, а людський фактор — головним вектором для зловмисників. При цьому на горизонті вже маячить нова загроза — ШІ, здатний аналізувати вразливості старих контрактів швидше за будь-яку команду аудиторів.

Атака на децентралізацію

Схема атаки на BonkDAO лякає своєю простотою та ефективністю. Під виглядом рутинної пропозиції BIP #76 про винагороду учасників, хакер впровадив шкідливу функцію, що дозволяє переказати кошти на його адресу. Для досягнення кворуму знадобилося лише $4,4 млн — цих коштів вистачило, щоб скупити 1% емісії BONK і контролювати майже 100% голосів за вкрай низької явки. Через шість днів пропозиція автоматично виконалася.

Корінь проблеми — в архітектурі самої ДАО. Відсутність тимчасової затримки виконання, низький поріг кворуму та відсутність права вето у команди перетворили управління на «діру» в безпеці. Це не експлуатація помилки в коді, а системний недолік механізмів децентралізації. Роком раніше схожа спроба була здійснена проти Compound, але її вдалося відбити. На початку 2026 року Віталік Бутерін уже критикував токен-орієнтовані ДАО, називаючи їх «слабкими» та «вразливими до захоплення». Реальність, на жаль, підтверджує його слова.

Аудит не показник

Поки одні шукають діри в управлінні, інші страждають від технічних багів, про які, здавалося б, усі давно знають. За даними аналітиків, 90% зламаних у 2025 році смарт-контрактів успішно пройшли аудит. Зловмисники не винаходять велосипед, а використовують класичні помилки: повторний вхід, проблеми контролю доступу, маніпуляції з оракулами та логічні помилки в бізнес-логіці.

Особливо вразливі кроссчейн-мости. З 2022 року вони втратили понад $2,8 млрд — це близько 40% усіх викрадених коштів у Web3. Складність таких систем створює величезну поверхню для атаки. Показові кейси 2026 року: злам Truebit на $26,4 млн через переповнення цілочисельного типу в п'ятирічному контракті, атака на валідатор моста IoTeX з виведенням $4,4 млн і, звісно, найбільший експлойт року — атака на Kelp, де з моста LayerZero вивели $292 млн у rsETH.

Промпт замість аудитора

Нова і, мабуть, найтривожніша тенденція — використання ШІ для пошуку вразливостей. У грудні 2025 року Anthropic оголосила про створення бенчмарку SCONE-bench, що складається з 405 реально зламаних контрактів. Нейромережі успішно «зламали» 207 із них, вивівши в симуляції $550,1 млн. Уже зараз Chainalysis фіксує множинні синхронні спроби зламу десятків контрактів, що вказує на автоматизований перебір вразливостей. Поріг входу в хакінг знижується швидше, ніж зростає якість захисту.

Ключ важливіший за контракт

Однак жоден аудит не врятував би від найбільших крадіжок останніх років. Компрометація приватних ключів — причина 40% усіх викрадених коштів. Кейс Bybit із втратою $1,46 млрд в ETH — яскравий приклад. Зловмисники підмінили дані в інтерфейсі Safe, і підписанти схвалили «коректну» транзакцію, передавши контроль над гаманцем. Подібна доля спіткала Humanity Protocol, де ключі вкрали через заражений комп'ютер розробника. Ні MPC-гаманці, ні соціальне відновлення, ні passkey-аутентифікація не були б зайвими в цих сценаріях.

Індустрія рухається до динамічного моніторингу загроз у реальному часі. Системи на кшталт Forta Network і Hypernative уже показали свою ефективність, запобігши атаці на Venus Protocol у вересні 2025 року. Але головний висновок залишається незмінним: ідеально написаний код безсилий, якщо людина відкриває фішингове посилання або спить під час захоплення ДАО. Можливо, системна вразливість блокчейн-економіки — не в алгоритмах, а в тому, що на обох кінцях дроту, як і раніше, перебувають люди.

Мій погляд: ми стоїмо на порозі ери, де «безпека через код» остаточно поступається місцем «безпеці через процеси». Проєктам, які не переглянуть свої моделі управління та не впровадять превентивні системи моніторингу, доведеться дуже дорого заплатити за цей урок. ШІ-хакінг — це не майбутнє, це вже теперішнє, і ігнорувати його — означає підписувати собі вирок.