Крипто әлеміндегі жаңалықтар

14.08.2026
15:09

Адам факторы 2025–2026 жылдардағы ірі оқиғаларды талдау: шабуылдардың басты векторы ретінде

img-ea2f0de4b4a109c6-2367959335714294

2026 жылдың шілдесі бүкіл децентрализацияланған қаржы индустриясы үшін маңызды кезең болды. Solana негізіндегі мемкоиннің басқару құрылымы — BonkDAO коды мінсіз, бірде-бір қатесіз жұмыс істеді. Дегенмен, ұйым қазынасынан шамамен $20 млн із-түзсіз жоғалып кетті. Классикалық мағынада ешқандай шабуыл болған жоқ: дауыс беру заңды түрде өтті, ал транзакция протоколға толық сәйкес орындалды.

Бұл оқиға — басқаруға шабуылдардың жаңа нормаға айналып жатқанының және адам факторының злоумышениктер үшін басты нысанаға айналуының жарқын мысалы. Сонымен қатар, дәстүрлі бұзу әдістерінің орнына жасанды интеллект көмегімен осалдықтарды автоматты түрде іздеу келуде, бұл қауіптер ландшафтын түбегейлі өзгертеді.

Децентрализацияға шабуыл: BonkDAO сабағы

2026 жылдың 6 шілдесінде BonkDAO басқаруды басып алуға тап болды, нәтижесінде шамамен 4,43 трлн BONK токені ұрланды. Злоумышеник эксплойттерді қолданбай, код тұрғысынан заңды транзакция арқылы әрекет етіп, ДАО архитектурасының іргелі әлсіздіктері мен қоғамдастықтың пассивтілігін пайдаланды.

Схема қарапайым әрі талғампаз болды. Дауыс беруге қатысушыларға сыйақы беруді көздейтін әдеттегі Bonk Improvement Proposal #76 ұсынысының атымен хакер қазына қаражатын өз мекенжайына аударатын зиянды функцияны енгізді. Кворумға жету үшін ол орталықтандырылған биржаларда шамамен $4,4 млн жұмсап, BONK эмиссиясының 1%-ын сатып алды. Өте төмен қатысу аясында бұл дауыстардың шамамен 100%-ын бақылауға жеткілікті болды. Алты күннен кейін ұсыныс автоматты түрде орындалды.

Бұл оқиға жүйенің маңызды кемшілігін ашты: шешімдерді орындаудың уақытша кідіріс механизмінің болмауы және кворум шегінің тым төмендігі. Команданың вето құқығы болмады, бұл шабуылды қайтымсыз етті. Шабуылдаушы кодты бұзған жоқ — ол жай ғана ұйым жарғысын мұқият оқып, одан әлсіз жерді тапты.

Бұл жалғыз оқиға емес. Бір жыл бұрын Compound протоколының ДАО-сына ұқсас әрекет жасалды. 2024 жылдың шілдесінде злоумышениктер зиянды ұсыныс арқылы 499 000 COMP токенін (~$24,1 млн) шығаруға тырысты. Токендердің жалпы ұсынысының 4–5% қатысуы кезінде 1% пакет дауыс беруді бақылауға жеткілікті болды. Бұл шабуылды тойтару мүмкін болды, бірақ тек ұсыныс қабылданғаннан кейін және келіссөздер арқылы.

Төмен қатысу және токендердің шоғырлануы — бұл кодтағы баг емес, Web3 децентрализация механизмдерінің жүйелік проблемасы. 2026 жылдың басында Ethereum негізін қалаушы Виталик Бутерин қоғамдастықты ДАО-ның жетілдірілген түрлерін әзірлеуге шақырып, токендерге негізделген басым басқару моделін «өнімсіз және әлсіз», басып алуға осал деп атады.

Аудит — панацея емес

ДАО-басқаруда бір жол эксплойтсіз тесіктер ізделіп жатқанда, кодта керісінше проблемалар бар. Менің деректерді талдауым бойынша, 2025 жылы бұзылған смарт-контракттардың 90%-ы аудиттен сәтті өткен. Шабуылдардың көпшілігі күрделі нөлдік күн осалдықтарын іздеуді қажет етпеді — злоумышениктер бұрыннан белгілі әдістерді қолданды:

  • қайта кіру қателері (reentrancy);
  • қол жеткізуді бақылау қателері;
  • оракулдармен манипуляциялар;
  • протокол бизнес-логикасындағы логикалық қателер.

Ең осал болып кроссчейн-көпірлер қалуда. 2022 жылдан бастап олар $2,8 млрд-тан астам — Web3-тегі барлық ұрланған қаражаттың шамамен 40%-ын жоғалтты. Кроссчейн-хабарламалардың күрделілігі шабуылдың кең бетін жасайды, оны толығымен бағалау физикалық тұрғыдан қиын.

2026 жыл бірнеше көрсеткіш мысалдарды көрсетті. Қаңтарда Truebit верификация протоколы ескірген контракттағы бүтін сандық типтің толып кетуінен $26,4 млн жоғалтты. Ақпанда злоумышениктер IoTeX көпірі валидаторының жеке кілтін бақылауға алып, $4,4 млн шығарды. Ал сәуірде жылдағы ең ірі DeFi-эксплойт Kelp рестейкинг протоколына жасалған шабуыл болды: LayerZero көпірінен шамамен 116 500 rsETH ($292 млн) шығарылды.

ЖИ жаңа қауіп ретінде

Мамандар қайталанатын үлгілерді зерттеп жүргенде, оларда бұл талдау әдеттегі тапсырма болып табылатын қарсылас пайда болды. 2025 жылдың желтоқсанында Anthropic смарт-контракттардағы олқылықтарды іздеу үшін ЖИ-модельдерін қолдануды жариялады. Симуляция барысында нейрожелілер нақты бұзылған 405 контракттың 207-сіне сәтті шабуыл жасап, жалпы $550,1 млн шығарды. Іс жүзінде бұл қазірдің өзінде болып жатыр: мамандар әртүрлі контракттарға бір уақытта жасалған көптеген бірдей дерлік шабуыл әрекеттерін тіркеуде, бұл осалдықтарды автоматты түрде қарап шығуды көрсетеді.

Кілт контракттан маңызды

Ешбір смарт-контракт аудиті соңғы екі жылдағы ең ірі ұрлықтардың алдын ала алмас еді. Жеке кілттерді ұрлау ұрланған қаражаттың шамамен 40%-ының себебі болды — бұл кез келген басқа шабуыл векторынан көп. 2025 жылдың ақпанындағы Bybit бұзылуы көрсеткіш болып табылады: биржа $1,46 млрд ETH жоғалтты. Злоумышениктер қаражат аудару процесіне араласып, Safe интерфейсіндегі деректерді алмастырды. 2026 жылдың маусымында Humanity Protocol осыған ұқсас жолмен зардап шекті, әзірлеушінің жұқтырылған компьютері арқылы кілттерге қол жеткізу салдарынан $31 млн жоғалтты.

Индустрия қорғаныс тәсілін өзгертуде: MPC-әмияндар, әлеуметтік қалпына келтірумен аккаунт абстракциясы, passkey-аутентификация енгізілуде. Қорғаныс бір реттік тексерулерден нақты уақыттағы динамикалық қауіп мониторингіне ауысуда. Forta Network және Hypernative сияқты жүйелер транзакция блокқа қосылғанға дейін мемпулдағы аномальды белсенділікті бақылайды. Алдын алу реакция моделі өзінің жұмысқа қабілеттілігін көрсетті: 2025 жылдың қыркүйегінде Hexagate жүйесі Venus протоколына шабуылға дайындықты 18 сағат бұрын анықтап, ұрлықтың алдын алуға мүмкіндік берді.

Web3 архитектурасы адамға деген сенімді жою, басқаруды математикаға беру мақсатымен жобаланған. Бірақ соңғы жылдардағы статистика кері әсерді көрсетуде. Егер әзірлеуші фишингтік сілтемені ашса, ал қоғамдастық ДАО басып алынған кезде ұйықтап жатса, мінсіз жазылған код дәрменсіз. Блокчейн экономикасының басты жүйелік осалдығы алгоритмдерде емес, сымның екі ұшында да әлі күнге дейін адамдардың тұруында.

Менің қорытындым: индустрия қауіпсіздік парадигмасын түбегейлі қайта қарау табалдырығында тұр. Біз адам факторы мен әлеуметтік инженерияны елемей, кодты формальды тексеруге сүйеніп жатқанша, басқару мен инфрақұрылымға жасалатын шабуылдардың барған сайын күрделене түсуін байқаймыз. Назарды бір реттік аудиттерден кешенді мониторинг және мінез-құлықты талдау жүйелеріне ауыстыру қажет.