Новини криптоміра

15.08.2026
05:32

Людський фактор — головна вразливість криптоіндустрії: розбір атак на DAO та смарт-контракти

img-ea2f0de4b4a109c6-2367959335714294

Липень 2026 року ознаменувався парадоксальним інцидентом: код BonkDAO — керівної структури мемкоїна на Solana — спрацював ідеально, але казна втратила близько $20 млн. Жодного зламу у звичному розумінні не було: голосування пройшло легітимно, а зловмисник діяв суворо в межах правил. Це не аномалія, а тривожний тренд, який перевизначає ландшафт кіберзагроз у Web3.

Атака на децентралізацію як новий стандарт

6 липня 2026 року BonkDAO зіткнулася із захопленням управління, в результаті якого було викрадено близько 4,43 трлн токенів BONK. Схема виявилася до болю простою: під виглядом рутинної пропозиції Bonk Improvement Proposal #76 про винагороду учасників, хакер впровадив шкідливу функцію переказу коштів. Витративши $4,4 млн на централізованих біржах для купівлі 1% емісії, він забезпечив собі контроль над майже 100% голосів за надзвичайно низької явки. Через шість днів пропозиція виконалася автоматично.

Ключові недоліки системи — відсутність тимчасової затримки виконання рішень, низький поріг кворуму та відсутність права вето у команди — зробили атаку неминучою. Це не поодинокий випадок: роком раніше схожу спробу було здійснено проти DAO протоколу Compound, де зловмисники намагалися вивести 499 000 токенів COMP на $24,1 млн. Ту атаку відбили переговорами, але лише після прийняття пропозиції.

Низька явка та концентрація токенів — це не баг у коді, а фундаментальна вада токеноміки управління. Співзасновник Ethereum Віталік Бутерін уже на початку 2026 року критикував домінуючу модель управління на основі токенів, називаючи її «слабкою» та «вразливою до захоплення». Схоже, його побоювання підтверджуються на практиці.

Аудит — не панацея

Поки одні шукають діри в управлінні, інші стикаються з технічними проблемами. За даними аналітиків, 90% зламаних у 2025 році смарт-контрактів успішно пройшли аудит. Зловмисники не винаходять велосипед: вони використовують класичні помилки — reentrancy, проблеми контролю доступу, маніпуляції з оракулами та логічні баги в бізнес-логіці.

Особливо вразливі кроссчейн-мости: з 2022 року вони втратили понад $2,8 млрд, що становить близько 40% усіх викрадених коштів у Web3. Складність міжмережевих повідомлень створює величезну поверхню атаки, яку складно оцінити цілком. Показові приклади 2026 року: злам Truebit на $26,4 млн через переповнення цілочислового типу, атака на валідатор моста IoTeX зі збитками $4,4 млн та рекордний експлойт Kelp на $292 млн через єдиного валідатора LayerZero.

ШІ як нова загроза

Ситуація ускладнюється розвитком штучного інтелекту. У грудні 2025 року Anthropic оголосила про створення бенчмарку SCONE-bench, що включає 405 реально зламаних контрактів. Нейромережі успішно атакували 207 із них, вивівши $550,1 млн у симуляції. Це вже не теорія: Chainalysis фіксує множинні синхронні спроби зламу десятків контрактів, що вказує на автоматизований перебір уразливостей. Поріг входу в хакінг знижується швидше, ніж зростає якість захисту.

Ключ важливіший за код

Однак жоден аудит не врятував би від найбільших викрадень останніх років. Крадіжка приватних ключів стала причиною близько 40% усіх викрадених коштів у 2024 році. Злам Bybit на $1,46 млрд у лютому 2025 року — яскравий приклад: зловмисники підмінили дані в інтерфейсі Safe, і підписанти схвалили зовнішньо коректну транзакцію. Аналогічна доля спіткала Humanity Protocol у червні 2026 року, коли ключі були викрадені із зараженого комп'ютера розробника.

Що працює?

Індустрія змушена адаптуватися. На зміну разовим аудитам приходять динамічні системи моніторингу в реальному часі, такі як Forta Network і Hypernative. Превентивна модель уже довела ефективність: у вересні 2025 року система Hexagate від Chainalysis зафіксувала підготовку атаки на протокол Venus за 18 годин і автоматично поставила його на паузу за 20 хвилин до фінальної транзакції.

Архітектура Web3 створювалася, щоб виключити довіру до людини, але статистика показує зворотне. Ідеальний код безсилий, якщо розробник переходить за фішинговим посиланням, а спільнота спить під час захоплення DAO. Головна системна вразливість блокчейн-економіки — не в алгоритмах, а в людях, які, як і раніше, перебувають на обох кінцях дроту.

Мій коментар: Індустрія переживає болісний перехід від наївної віри в «код як закон» до усвідомлення, що безпека — це комплексний процес, що включає управління, моніторинг і людський фактор. Проєкти, які не врахують цей урок, приречені стати наступною статистикою у звітах про злами.