Крипто әлеміндегі жаңалықтар

14.08.2026
14:25

Адам факторы басты эксплойт ретінде: неге код енді криптоиндустриядағы әлсіз буын болып табылмайды

2026 жылдың шілдесі орталықтандырылмаған басқарудың сызат берген сәті ретінде еске алынады. Solana желісіндегі мемкоиннің басқарушы ұйымы BonkDAO коды мінсіз жұмыс істеді, бірақ бұл зиянкестердің қазынадан шамамен $20 млн шығаруына кедергі болмады. Бұл классикалық мағынадағы взлом туралы емес — дауыс беру техникалық тұрғыдан толық заңды болды. Бұл басқаруға шабуылдар жаңа нормаға айналып, адам факторы хакерлердің басты нысанасына айналғанының жарқын мысалы.

Орталықтандырылмағандыққа шабуыл

2026 жылдың 6 шілдесінде BonkDAO басқаруды басып алуға тап болды: қазынашылықтан шамамен 4,43 трлн BONK токені ұрланды. Зиянкес ДАО архитектурасының іргелі әлсіздіктерін және қауымдастықтың пассивтілігін пайдаланды. Дауыс беруге қатысушыларды сыйлықтауға арналған Bonk Improvement Proposal #76 деп аталатын күнделікті бастаманың атын жамылып, хакер қаражатты өз мекенжайына аударуға арналған зиянды функцияны енгізді.

Кворумға жету үшін ол орталықтандырылған биржаларда шамамен $4,4 млн жұмсап, BONK эмиссиясының 1% сатып алды. Өте төмен қатысу аясында бұл дауыстардың шамамен 100% бақылауға жеткілікті болды. Алты күннен кейін ұсыныс автоматты түрде орындалды. Жүйеде шешімдерді орындаудың уақытша кідіріс механизмі болмады, кворум тым төмен болды, ал командада төтенше вето құқығы болмады.

Бұл жалғыз жағдай емес. Бір жыл бұрын Compound протоколының ДАО-сына ұқсас әрекет жасалды. 2024 жылдың шілдесінде зиянкестер зиянды ұсыныс арқылы 499 000 COMP токенін (шамамен $24,1 млн) шығаруға тырысты. Токендердің жалпы ұсынысының 4–5% құрайтын әдеттегі қатысу кезінде мұндай пакет дауыс беруді бақылауға жеткілікті болар еді. Бұл шабуылды тойтару мүмкін болды, бірақ тек ұсыныс қабылданғаннан кейін — келіссөздер арқылы.

Аудит қауіпсіздікке кепілдік емес

ДАО-басқаруда бір жол эксплойтсіз олқылықтар ізделіп жатқанда, кодта керісінше проблемалар бар. Kerberus сарапшыларының мәліметі бойынша, 2025 жылы взломданған смарт-контракттардың 90% аудиттен сәтті өткен. Шабуылдардың көпшілігі күрделі нөлдік күн осалдықтарын іздеуді қажет етпеді — зиянкестер бұрыннан белгілі әдістерді қолданды: қайта кіру қателері, қол жеткізуді бақылау қателері, оракулдармен манипуляциялар және протокол бизнес-логикасындағы логикалық қателер.

Кроссчейн-көпір протоколдары сапалы тексерулерге ерекше мұқтаж. 2022 жылдан бастап көпірлер жиынтықта $2,8 млрд-тан астам жоғалтты — бұл Web3-те ұрланған барлық қаражаттың шамамен 40%. Кроссчейн-хабарламалардың күрделілігі мамандарға толық бағалау физикалық тұрғыдан қиын кең шабуыл бетін жасайды.

ИИ — взломның жаңа құралы ретінде

Мамандар қайталанатын осалдық үлгілерін зерттеп жатқанда, мұндай талдау күнделікті тапсырма болып табылатын қарсылас пайда болды. 2025 жылдың желтоқсанында Anthropic смарт-контракттардағы олқылықтарды іздеу үшін ИИ-модельдерін қолдануды жариялады. Симуляция барысында нейрожелілер нақты взломданған 405 контракттың 207-сіне сәтті шабуыл жасап, $550,1 млн шығарды. Хакерлікке кіру шегі қорғаныс сапасының өсуінен жылдамырақ төмендеуде.

Кілт контракттан маңызды

Ешбір смарт-контракт аудиті соңғы екі жылдағы ең ірі ұрлықтардың алдын ала алмас еді. Жеке кілттердің ұрлануы ұрланған қаражаттың шамамен 40% себебі болды — бұл кез келген басқа шабуыл векторынан көп. 2025 жылдың ақпанындағы Bybit взломы көрсеткіштік: биржа ETH-те $1,46 млрд жоғалтты. Зиянкестер Safe интерфейсіндегі деректерді алмастырып, қаражат аударудың қарапайым процесіне араласты.

Индустрия қорғаныс тәсілін өзгертуде: MPC-әмияндар, әлеуметтік қалпына келтірумен есептік жазба абстракциясы, passkey-аутентификация және аппараттық сақтау құрылғылары енгізілуде. Қорғаныс бір реттік тексерулерден нақты уақыттағы динамикалық қауіп мониторингіне ауысуда. Forta Network және Hypernative сияқты жүйелер зиянды транзакция блокқа енгенге дейін мемпулдағы аномальды белсенділікті бақылайды.

Web3 архитектурасы бастапқыда адамға деген сенімді толығымен жою, басқаруды математикаға беру мақсатымен жобаланған. Взлом статистикасы кері әсерді көрсетеді. Идеалды жазылған код әлсіз, егер әзірлеуші фишингтік сілтемені ашса, ал орталықтандырылмаған қауымдастық ДАО-ны басып алу кезінде ұйықтап жатса. Блокчейн экономикасының басты жүйелік осалдығы алгоритмдерде емес, сымның екі ұшында да әлі күнге дейін адамдардың тұруында.

Менің қорытындым: индустрия «кодқа сен» парадигмасынан «процеске сен» парадигмасына көшуде. Басқару механизмдерін қайта қараусыз және превентивті мониторинг жүйелерін енгізбестен, біз миллиардтаған долларлардың болмашы адам қателіктерінен жоғалуын бақылай береміз.