Нашестя AI-ботів у Web3: чому «доказ людяності» — єдина реальна відповідь

Alexey Bondarev
Alexey BondarevSep, 06 2026 16:34
Нашестя AI-ботів у Web3: чому «доказ людяності» — єдина реальна відповідь

Airdrop-и, які розбирають боти ще до того, як реальні користувачі встигають під'єднати гаманці. Голосування в DAO, де результат вирішують тисячі фейкових акаунтів. DeFi-програми ліквідності, висмоктані одним гравцем, що керує десятками тисяч адрес.

Це не теоретичні ризики.

Це — щоденна реальність для будь-якого криптопродукту, який намагається працювати з людьми, а не з анонімними ключовими парами.

У цієї проблеми є технічна назва — «sybil-атака», і вона відома ще з перших однорангових мереж. Ринкове рішення, що формується, теж уже має ім’я: «доказ людяності» (proof of personhood).

І ринок щойно дав зрозуміти, що це має значення.

Токен Worldcoin (WLD) зріс більш ніж на 21% за останню добу, Humanity Protocol (H) стрибнув понад на 34% і увійшов до топ-трендів CoinGecko — ігнорувати такий сигнал важко. Цей наратив перестав бути футуристичним — він став нагальним.

Далі — що саме таке доказ людяності, як будуються провідні системи та чому від коректної реалізації залежать не лише airdrop-и.

Коротко

  • Доказ людяності — це криптографічний спосіб довести в блокчейні, що ви унікальна реальна людина, не обов’язково розкриваючи ім’я чи інші персональні дані.
  • Головна проблема, яку він вирішує, — sybil-атаки, коли одна людина створює багато фейкових ідентичностей, щоб зловживати системами, розрахованими на «одна людина — один акаунт».
  • Провідні підходи використовують біометрію (сканування райдужки, відбиток або вени долоні, розпізнавання обличчя), аналіз соціального графа або комбінують ці методи — із різними компромісами між приватністю, доступністю та децентралізацією.
  • Zero-knowledge-докази дозволяють підтвердити «людяність» без розкриття біометричних даних будь-кому.
  • У світі, де AI-боти в онлайні стають не відрізнити від людей, proof of personhood виходить за межі Web3 і перетворюється на питання базової інтернет-інфраструктури.

Що таке sybil-атака і чому вона ламає будь-яку систему

Термін «sybil-атака» походить від психіатричного кейсу 1973 року про жінку з 16 «особистостями». Комп’ютерний науковець Джон Дусер використав його в дослідницькій роботі Microsoft 2002 року для опису специфічного класу збоїв у розподілених системах. Суть проста: якщо мережа роздає вплив, ресурси чи винагороди пропорційно кількості «ідентичностей», а створення нових профілів коштує майже нічого, один зловмисник може залити систему фейками й перехопити контроль.

У Bitcoin (BTC) (BTC) sybil-атаки дорожчі, бо вплив визначається обчислювальною роботою, а не числом адрес. Один майнер з однією машиною отримує винагороду пропорційно хешрейту, незалежно від кількості гаманців.

Більшість Web3-додатків працюють інакше. Airdrop-и роздають один алокаційний пакет на гаманець. Квадратичне голосування штучно підсилює вплив дрібних донорів над «китами», створюючи стимул розбивати капітал на купу адрес. Кредитні протоколи рахують забезпечення за адресою, а не за людиною. У кожному випадку прошито негласне припущення: одна адреса дорівнює одній людині. Воно розсипається в ту мить, коли будь-хто рахує й бачить: згенерувати тисячу гаманців дешевше, ніж створювати реальну цінність.

Sybil-атака не потребує зламу коду. Їй достатньо, щоб фейкові ідентичності було створити дешевше, ніж винагорода за атаку. Для більшості Web3-додатків сьогодні математика на боці атакувального.

Масштаб проблеми росте швидше, ніж більшість розробників готові визнати. У 2023 році, за ончейн-аналізом, близько 20% airdrop-у Arbitrum (ARB) пішло на sybil-гаманці. Інцентивна програма Friend.tech була «вичищена фермерами» за лічені дні від запуску. І всі ці кейси — ще до нинішньої хвилі AI-агентів, які вже вміють створювати гаманці, завантажувати на них кошти, взаємодіяти з протоколами й проходити базові антибот-фільтри майже без участі людини.

Читайте також: OpenAI Launches Lockdown Mode To Block Prompt Injection Attacks

Як доказ людяності забезпечує принцип «одна людина — одна ідентичність»

Proof of personhood — це не один конкретний протокол, а дизайн-ціль: створити такий цифровий «паспорт», який:

  • може отримати лише одна реальна людина,
  • не підлягає передачі або копіюванню,
  • може бути перевірений будь-якою системою без довіри до центрального реєстратора.

Умовно це криптографічне «свідоцтво про народження» для інтернету, але емітенту не потрібно знати ваше ім’я.

Ключове спостереження — у людей є унікальні, дуже важко підроблювані фізичні або соціальні параметри. Візерунок райдужки статистично унікальний серед усіх живих людей. Те саме — для обличчя, малюнка вен на долоні, ваших поведінкових патернів онлайн та соціального графа людей, які готові за вас поручитися. Система доказу людяності трансформує один з цих параметрів у ончейн-кредит, який стверджує: «цей гаманець належить рівно одній реальній людині», не розкриваючи, якій саме людині й як виглядає її ознака.

У різних систем це оформлено по-різному. Worldcoin випускає World ID — zero-knowledge-доказ того, що ви пройшли сканування райдужки на пристрої Orb і не реєструвалися раніше. Humanity Protocol сканує вени долоні й випускає децентралізований ідентифікатор (DID) разом із верифікованими обліковими даними (VC). Proof of Humanity (окремий проєкт на Ethereum (ETH)) покладається на відео-заявки й соціальне ручання: вже верифіковані учасники публічно «ставлять ставку» за новачка.

Золотий стандарт для будь-якої системи доказу людяності: факт існування такого креденшлу не розкриває про людину нічого, крім одного — що вона є людиною.

Спільний знаменник усіх цих підходів — розрив між моментом верифікації та ончейн-записом. Біометрію потрібно перевірити лише під час реєстрації. Далі — ончейн-кредит сам несе доказ, не зберігаючи сирі бідані.

Читайте також: Tether's USDT Flips Ethereum For First Time In 8 Years, Then Slips Back

Біометричні підходи: як райдужка, долоня і обличчя працюють на блокчейні

Біометричні системи proof of personhood зазвичай проходять три етапи: захоплення, побудова шаблону та комітмент.

На етапі захоплення спеціальний пристрій фіксує ваш біометричний параметр. Orb від Worldcoin використовує камери ближнього інфрачервоного діапазону, щоб робити високоякісні знімки обох райдужок. Пристрої Humanity Protocol зчитують малюнок внутрішніх вен долоні — структуру, яку неможливо побачити звичайною камерою й практично неможливо відтворити зовні. Вимога номер один на цьому етапі — довіра до «заліза», тому команди або самі розробляють пристрої, або працюють із сертифікованими партнерами, а не покладаються на звичайні смартфони.

На етапі побудови шаблону сире зображення перетворюється на математичне представлення — IrisCode (для систем, що сканують райдужку) або аналогічний вектор ознак. IrisCode стискає текстуру й структуру райдужки в короткий бінарний рядок. Два сканування однієї й тієї ж райдужки відрізняються менш ніж на 10% бітів, тоді як різні райдужки мають різницю близько 45% бітів — статистично це виглядає як випадковий шум. Саме ця різниця дозволяє перевіряти унікальність без візуального порівняння.

На етапі комітменту отриманий шаблон хешується, а хеш фіксується в блокчейні.

Worldcoin робить крок далі, застосовуючи протокол zero-knowledge-доказів: Orb формує комітмент до вашого IrisCode, і надалі система може підтвердити, що новий скан відповідає вже зафіксованому комітменту, не розкриваючи сам IrisCode і навіть не публікуючи комітмент у відкритому вигляді. В ончейн-записі зберігається лише «нульоватор» (nullifier) — одноразовий код, який доводить факт використання вами креденшлу, не пов’язуючи цю дію з початковою реєстрацією.

Практичний ефект для приватності суттєвий. Спостерігач блокчейну може бачити, що певна дія здійснена власником валідного World ID. Але він не зможе дізнатися, чий це ID, як виглядає райдужка цієї людини або які ще характеристики вона має.

Читайте також: Ethereum Hasn't Traded This Low Since 2023, And It's Still Sliding

Соціальний граф замість біометрії: чому дехто принципово уникає «заліза»

Не всі команди, що будують proof of personhood, вважають біометричне «залізо» правильним шляхом. Заперечення здебільшого дві: доступність (Orb-и потребують фізичної присутності у точці розгортання, відрізаючи від участі мільярди людей) і довіра (виробник пристроїв стає єдиною точкою відмови для всієї ідентифікаційної системи).

Підходи, що спираються на соціальний граф, пропонують іншу логіку.

Оригінальний проєкт Proof of Humanity в мережі Ethereum вимагає від апліканта короткого відео із собою та депозиту. Уже верифікований учасник мережі має поручитися за новачка, ставлячи депозит за його заявку. Якщо хтось оскаржує анкету й виграє челендж, кандидат втрачає заставу. Поручитель при успішній верифікації нічим не ризикує. Система не потребує жодного спеціального «заліза», окрім смартфона, і не збирає біометричні шаблони.

Gitcoin Passport агрегує сигнали замість того, щоб покладатися на один-єдиний. Користувачі збирають «штампи» з перевірених акаунтів на різних платформах: GitHub-контрибуції, ENS-імена, верифікація особи на Coinbase, зв’язки в BrightID тощо. Кожен штамп додає ваги аргументу, що перед системою — людина. Далі протокол ранжує користувачів, і вище певного порога вони отримують доступ до грантових програм, причому … пороги довіри для більш чутливих застосунків.

BrightID значно пряміше спирається на аналіз соціального графа. Користувачі підключаються до відеодзвінків із чинними учасниками спільноти, які підтверджують, що перед ними — реальна, окрема людина. Далі мережа застосовує графові алгоритми, щоб виявляти кластери акаунтів, які, ймовірно, контролює один і той самий суб’єкт, і позначати їх як потенційні «сибіли». У whitepaper BrightID це описано як «заснований на зв’язках» доказ унікальності, на відміну від біометричного підходу.

Кожен соціальний метод привносить власні вразливості. Графові системи можна обманути скоординованими групами, які масово «поручаються» одна за одну через фейкові особистості. Відеодзвінки зі свого боку стають уразливими до дипфейків у міру покращення якості AI-відео.

Порогові системи на кшталт Gitcoin Passport виходять з припущення, що одночасно зібрати багато різних облікових записів і «довірчих балів» настільки дорого, що це стримує сибіл-атаки. Але це припущення може перестати працювати, коли AI‑агенти стануть масовим явищем.

Читайте також: Двоє AI-суперників, один рахунок за обчислення: деталі $30 млрд-угоди Google зі SpaceX

Чому докази з нульовим розголошенням — критичний «приватний шар» для всієї цієї архітектури

У будь-якій біометричній системі «доказу людяності» закладена базова напруга: верифікація вимагає знати про вас певну правду, але зберігання цієї правди створює базу даних для нагляду. Розв’язання цієї суперечності дають докази з нульовим розголошенням (zero-knowledge proofs, ZKP) — криптографічний метод, який дозволяє одній стороні довести іншій, що вона знає певний факт, не розкриваючи сам факт.

ZKP для ідентичності працює так. Припустімо, ви хочете довести DeFi-протоколу, що ви зареєстровані в системі Worldcoin, щоб він міг відсіяти «сибіл-фермерів». Без ZKP ви б просто надіслали адресу гаманця, а протокол перевірив би вашу World ID‑креденціал. Але тоді протокол міг би вибудувати повний профіль усіх ваших дій, пов’язаних із цією ідентичністю.

За допомогою ZKP ви натомість генеруєте математичний доказ твердження «я маю чинний World ID‑креденціал», не розкриваючи, який саме це креденціал, який гаманець його реєстрував чи будь-які інші ідентифікаційні дані. Протокол криптографічно перевіряє доказ і надає вам доступ.

Worldcoin реалізує це через модифікований протокол Semaphore, спершу розроблений командою Ethereum Privacy and Scaling Explorations. Semaphore дозволяє членам групи сигналізувати про свою належність і надсилати повідомлення, не розкриваючи, хто саме всередині групи це робить. Worldcoin додає механізм «nullifier» — завдяки цьому кожен World ID може бути використаний лише один раз у заданому контексті застосунку, що блокує можливість багаторазово «знімати» алокації з одного креденціала.

До недавнього часу обчислювальна складність генерації ZKP робила ончейн‑ідентифікацію надто важкою для масового використання. Формування доказів для складних схем займало хвилини навіть на споживчому «залізі». Прориви в доказових системах — насамперед STARK і рекурсивна агрегація доказів — різко скоротили час генерації. За даними Worldcoin, сьогодні доказ World ID можна згенерувати на смартфоні менш ніж за дві секунди.

Докази з нульовим розголошенням не лише захищають приватність користувача. Вони також знімають з додатків юридичну відповідальність за зберігання біометричних баз даних, адже ці сервіси ніколи не бачать «сировинні» біометричні дані.

Читайте також: Покупці AAVE викуповують агресивні продажі, але ціна все одно падає на 12%

Проблема централізації й чому справжня децентралізація тут така складна

Найглибша нерозв’язана проблема в «доказі людяності» полягає в тому, що біометричні системи на «залізі» вимагають, аби хтось це залізо виробляв і розгортав. Цей «хтось» автоматично стає воротарем, а воротар — джерелом ризику централізації.

Orb від Worldcoin проєктує та виробляє Tools For Humanity — компанія, яку співзаснував Сем Альтман. Кожен World ID починається з проходження сканування Orb.

Якщо Tools For Humanity змінить політику, зазнає хакерської атаки або стане об’єктом регуляторної заборони, під загрозою опиняється вся інфраструктура креденціалів. Проєкт відкрив вихідний код алгоритмів сканування райдужки й ZK‑схем як часткову «страховку» та пообіцяв перехід до спільнотного управління. Але фізичне виробництво пристроїв Orb усе одно залишається централізованим.

Humanity Protocol стикається з тією ж структурною проблемою, але на іншому рівні апаратури. Сканери вен долоні потребують спеціалізованих інфрачервоних модулів, які не може просто так виготовити будь-який завод. Команда анонсувала мережу сертифікованих верифікаційних партнерів замість єдиного виробника, що певною мірою розподіляє довіру, але не усуває залежність від фізичного обладнання.

«Чисто соціальні» системи на кшталт Proof of Humanity та BrightID уникають проблеми апаратної централізації, але натомість створюють залежність від моделі управління. Хто визначає правила «рукоприкладства» (vouching)? Хто вирішує, що відеозапис — фейковий? Хто розглядає спори? Усі ці рішення потребують керівної структури, а будь-яка структура управління має власні вектори атаки.

Найбільш децентралізована з мислимих систем не потребувала б ані апаратури, ані соціальних підтверджень, спираючись виключно на криптографічні властивості самої людини. Дослідники експериментують із поведінковою біометрією, шаблонами набору тексту, рухами миші, аналізом ходи за акселерометрами смартфона як потенційними вхідними даними. Жоден із цих підходів поки що недостатньо надійний, щоб стати єдиною основою для системи «доказу людяності», але напрямок досліджень активно розвивається.

Читайте також: XRP і Stellar знову рухаються в унісон — що помітили трейдери

Хто насправді потребує «доказу людяності» і як це застосовується

Розуміння реальних сценаріїв використання «доказу людяності» важить не менше, ніж технічні деталі. Сфера застосування ширша, ніж зазвичай уявляють новачки.

Еірдропи та розподіл токенів — наразі найочевидніший кейс. Протоколи, які прагнуть роздати токени «живим» користувачам, а не фермам ботів, можуть обмежувати доступ до клеймів через World ID або Proof of Humanity. Це не блокує фарминг повністю — рішучий зловмисник може підробити кілька креденціалів — але суттєво піднімає вартість атаки. Нападнику доведеться фізично (особисто або через підставних осіб) з’являтися у кількох локаціях із Orb, аби зібрати пакети окремих ідентичностей.

Квадратичне фінансування — ймовірно, найцінніший приклад застосування. У квадратичному фінансуванні невеликі внески великої кількості унікальних донорів субсидуються значно щедріше, ніж великі транзакції від небагатьох. Система працює як задумано лише тоді, коли донори справді є унікальними особами. Gitcoin із 2022 року використовує «штампи» proof-of-personhood як ключовий анти‑сибіловий шар у своїй грантовій програмі.

Децентралізоване управління може отримати колосальний виграш. Сьогоднішнє голосування в DAO здебільшого плутократичне: «один токен — один голос», і багатші гравці визначають результат.

Модель «одна людина — один голос» стає реальною, коли можна довести, що учасники — справді унікальні люди. Такі проєкти, як ENS, Optimism та Gitcoin, уже тестують гібридні моделі, де токен-голосування частково врівноважується механізмами, обмеженими перевіреними ідентичностями.

Універсальний базовий дохід і соціальні програми — найамбітніший напрямок. Задекларована місія Worldcoin саме в цьому: створити глобальний реєстр верифікованого населення й розподіляти частку майбутньої продуктивності AI між усіма підтвердженими людьми. Архітектура Humanity Protocol з DID і стеком верифікованих креденціалів з самого початку розробляється під партнерства з урядами та НУО.

Верифікація AI‑агентів — нова лінія фронту. У міру того, як автономні AI‑агенти стають учасниками DeFi, їхня здатність імітувати людську поведінку зростає швидше, ніж ефективність методів детекції. Креденціали proof-of-personhood можуть стати основним інструментом, який дозволить протоколам відрізняти агентів, що діють від імені верифікованих людей, від повністю автономних ботів. Проєкти, які інтегрують AI‑шар NEAR Protocol та подібну інфраструктуру, вже тепер безпосередньо стикаються з цим питанням.

Читайте також: LUNC падає на 31% на тлі розпродажу, що тисне на дрібні капи

Регуляторні та етичні дилеми, на які ще ніхто не дав вичерпної відповіді

«Доказ людяності» лежить на перетині права на приватність, регулювання біометрії та фінансового комплаєнсу в конфігурації, яку поки що не до кінця врегульовано в жодній юрисдикції.

У ЄС біометричні дані віднесено до «особливої категорії персональних даних» за GDPR, що автоматично надає їм найвищий рівень захисту.

Збір сканів райдужки в резидентів ЄС вимагає чітко вираженої згоди, легітимної мети обробки та належних технічних гарантій. Worldcoin вже зіткнувся з претензіями регуляторів у низці країн ЄС, включно з Баварією та Португалією, — передусім через сумніви в коректності збору згоди та реалізації права на видалення даних. Проєкт тимчасово призупиняв роботу на окремих ринках, ведучи діалог із регуляторами.

У США біометрична приватність регулюється на рівні штатів, а не федерації. Найжорсткішим вважається закон штату Іллінойс — Biometric Information Privacy Act (BIPA), який вимагає письмової згоди та встановлює граничний термін зберігання даних у п’ять років. Подібні норми діють у Техасі та Вашингтоні. Будь-яка система proof-of-personhood, що збирає біометрику з резидентів США, змушена маневрувати в цьому «клаптиковому» правовому полі.

Етичні питання виходять далеко за рамки норм. Біометрична «виключеність» — цілком реальний ризик: люди літнього віку, пацієнти з окремими медичними станами, а також ті, хто має ушкодження райдужки чи «нетипові» візерунки вен, можуть не пройти апаратну верифікацію без будь-якої своєї провини. Якщо ключові Web3‑сервіси будуть вимагати proof-of-personhood, така система створює новий «цифровий пролетаріат» — людей, виключених із доступу до фінансової інфраструктури.

Дискусія також точиться навколо базового питання: чи взагалі прийнятно будь-яким чином пов’язувати незмінні біометричні ознаки людини з фінансовими або ончейн-активностями, навіть якщо поверх цього накладено найсучаснішу криптографічну «обгортку»? На це поки немає спільної відповіді ні в регуляторів, ні в самих учасників ринку.Жодна база біометричних даних — хай навіть зашифрована за найсучаснішими стандартами й побудована за принципом zero-knowledge — не повинна існувати в масштабі, який задумує Worldcoin. Фахівці з кібербезпеки застерігають: масив комітментів IrisCode потенційно можна деанонімізувати, якщо зламають базовий хеш-алгоритм або ж помилки в реалізації призведуть до витоку службової інформації. Історія розвитку інформаційної безпеки аж ніяк не дає підстав вірити, що системи, спроєктовані як приватні, залишаться такими назавжди.

Також читайте: Чи наближається ШІ до точки неповернення? Anthropic закликає до «рамки паузи»

Висновки

Доказ «людяності» (proof of personhood) — одна з найтехнічніше складних і водночас соціально найчутливіших задач усієї сучасної криптографії.

По суті, йдеться про просте запитання: як довести, що ти — людина, не покладаючись на жодного посередника, який засвідчує твою особу?

Відповідь вимагає унікальної комбінації: апаратних рішень, передової криптографії, децентралізованого управління та ретельно продуманої архітектури приватності — й поєднати все це так, як досі не вдалося жодному з наявних проєктів.

Ясно лише одне: цієї проблеми вже не уникнути.

Агентні системи на базі ШІ еволюціонують швидше, ніж засоби їхнього виявлення. Економічні стимули для sybil-атак невпинно зростають, у міру того як все більше капіталу проходить через Web3-екосистеми. І водночас потенційний виграш від коректного розвʼязання цієї задачі — від справді нейтральних моделей управління до глобально доступної фінансової інфраструктури — настільки значний, що виправдовує і масштаб інженерних зусиль, і чесну розмову про компроміси.

Worldcoin та Humanity Protocol нині задають тон у біометричних підходах, і їхня ринкова динаміка відображає реальний попит на подібні рішення.

Втім, цей сегмент лише формується.

Інфраструктура proof-of-personhood до 2030 року, найімовірніше, кардинально відрізнятиметься від усього, що розгорнуто сьогодні.

Для будь-кого, хто будує сервіси у Web3, стежити за цією темою — не опція, а необхідність. Здатність надійно відрізняти людей від ботів в ончейн-середовищі стане базовим будівельним блоком наступного покоління децентралізованих застосунків.

Читайте далі: Джастін Сан загострює конфлікт із WLFI на тлі видалення USD1 біржею HTX

Alexey Bondarev profile photo

Alexey Bondarev

Олексій Бондарєв — керівник контенту в Yellow.com, який висвітлює криптовалютну тематику вже 10 років. Він спеціалізується на поглиблених матеріалах формату Research та Learn, зосереджених на аналітичній подачі, галузевому контексті та глобальних силах, що формують крипторинок — від епохи штучного інтелекту й технологій безпеки до фінтех-інновацій. Він переконаний, що все цифрове незабаром остаточно переважить усе аналогове, і наполегливо працює, щоб це стало реальністю.

Відмова від відповідальності та попередження про ризики: Інформація, надана в цій статті, призначена лише для освітніх та інформаційних цілей і базується на думці автора. Вона не є фінансовою, інвестиційною, правовою чи податковою консультацією. Криптоактиви є надзвичайно волатильними та піддаються високому ризику, включаючи ризик втрати всіх або значної частини ваших інвестицій. Торгівля або утримання криптоактивів може не підходити для всіх інвесторів. Думки, висловлені в цій статті, належать виключно автору(ам) і не представляють офіційну політику чи позицію Yellow, її засновників або керівників. Завжди проводьте власне ретельне дослідження (D.Y.O.R.) та консультуйтесь з ліцензованим фінансовим фахівцем перед прийняттям будь-яких інвестиційних рішень.
Схожі навчальні статті
Нашестя AI-ботів у Web3: чому «доказ людяності» — єдина реальна відповідь | Yellow