Крипто әлеміндегі жаңалықтар

14.08.2026
15:30

Адам факторы — Web3-тің басты осал тұсы: DAO және аудиттер басқаруға жасалатын шабуылдардан қалай ұтылады

img-ea2f0de4b4a109c6-2367959335714294

2026 жылдың шілдесі сала үшін маңызды кезең болды: Solana мемкоинінің басқарушы ұйымы BonkDAO коды мінсіз жұмыс істеді, бірақ бұл злоумышленниктердің қазынадан шамамен $20 млн шығаруына кедергі болмады. Классикалық мағынада шабуыл болған жоқ — дауыс беру заңды түрде өтті, ал транзакция код тұрғысынан толық жарамды болды.

Бұл оқиға — басқаруға шабуылдардың жаңа нормаға айналып жатқанының және адам факторының хакерлер үшін басты нысанаға айналуының жарқын мысалы. Сонымен қатар, сала жаңа қауіпке тап болуда: ескі смарт-контрактілерді ИИ-талдау бір мезгілде қауіпсіздік үшін игілікке де, злоумышленниктер үшін әмбебап кілтке де айналуда.

Орталықсыздандыруға шабуыл

2026 жылдың 6 шілдесінде BonkDAO басқаруды басып алуға ұшырады, нәтижесінде қазынадан шамамен 4,43 трлн BONK токені ұрланды. Шабуылдаушы DAO архитектурасының іргелі әлсіздіктерін және қауымдастықтың пассивтілігін пайдаланды. Дауыс беруге қатысушыларды сыйлықтауды көздеген әдеттегі бастама Bonk Improvement Proposal #76 деген желеумен ол өз мекенжайына қаражат аударуға арналған зиянды функцияны енгізді.

Кворумға жету үшін злоумышленник орталықтандырылған биржаларда шамамен $4,4 млн жұмсап, BONK эмиссиясының 1%-ын сатып алды. Өте төмен қатысу кезінде бұл дауыстардың шамамен 100%-ын бақылауға жеткілікті болды. Алты күннен кейін ұсыныс автоматты түрде орындалды. Жүйенің сыни осалдықтары: шешімдерді орындаудың уақытша кідірісінің болмауы, кворумның төмен шегі және команданың төтенше вето құқығының болмауы.

Бұл жалғыз жағдай емес. Бір жыл бұрын Compound протоколының DAO-сына ұқсас әрекет жасалды: злоумышленниктер 499 000 COMP токенін (~$24,1 млн) шығаруға тырысты. Бұл шабуылды тойтару мүмкін болды, бірақ тек кейіннен — келіссөздер арқылы. Мәселе кодта емес, Web3 орталықсыздандыру механизмдерінде: төмен қатысу және токендердің шоғырлануы жүйені осал етеді. 2026 жылдың басында-ақ Виталик Бутерин токендерге негізделген басым басқару моделін қайта қарауға шақырып, оны «өнімсіз, әлсіз және басып алуға осал» деп атағаны таңқаларлық емес.

Аудит — қауіпсіздік кепілі емес

DAO-басқару «адами» кемшіліктерден зардап шегіп жатқанда, код жағдайы парадоксалды. Kerberus сарапшыларының деректері бойынша, 2025 жылы бұзылған смарт-контрактілердің 90%-ы аудиттен сәтті өткен. Шабуылдардың көпшілігі күрделі нөлдік күн эксплойттарын қажет етпеді — бұрыннан белгілі әдістер қолданылды: қайта кіру қателері, қол жеткізуді бақылау қателері, оракулдармен манипуляциялар және бизнес-логиканың логикалық қателері.

Әсіресе кроссчейн-көпірлер осал. 2022 жылдан бастап олар $2,8 млрд-тан астам жоғалтты — бұл Web3-те ұрланған барлық қаражаттың шамамен 40%-ы. Кроссчейн-хабарламалардың күрделілігі толық бағалау қиын үлкен шабуыл бетін жасайды. 2026 жылдың көрнекті мысалдары: бес жылдық контрактіде бүтін сандық типтің толып кетуіне байланысты Truebit-тің $26,4 млн-ға бұзылуы; IoTeX көпірінің валидаторына шабуыл нәтижесінде $4,4 млн шығарылуы; және жылдағы ең ірі эксплойт — LayerZero көпірінен 116 500 rsETH ($292 млн) шығарылған Kelp-ке шабуыл.

ИИ — шайқас алаңындағы жаңа ойыншы

Мамандар қайталанатын үлгілерді зерттеп жатқанда, осалдықтарды талдау әдеттегі тапсырма болып табылатын қарсылас пайда болды. 2025 жылдың желтоқсанында Anthropic смарт-контрактілердегі олқылықтарды іздеу үшін ИИ-модельдерді қолдануды жариялады. SCONE-bench бенчмаркіндегі (405 нақты бұзылған контракт) симуляция барысында нейрожелілер олардың 207-сіне сәтті шабуыл жасап, $550,1 млн шығарды. Маусым айында Chainalysis сарапшылары аномальды белсенділікті тіркеді: әртүрлі контрактілерге бір мезгілде бірнеше бірдей дерлік бұзу әрекеттері, бұл осалдықтарды автоматтандырылған іздеуді көрсетеді. Хакерлікке кіру шегі қорғаныс сапасының өсуінен жылдамырақ төмендеуде.

Кілт контрактіден маңызды

Дегенмен, ешбір аудит соңғы жылдардағы ең ірі ұрлықтардың алдын ала алмас еді. Chainalysis-тің 2024 жылғы деректері бойынша, жеке кілттерді ұрлау барлық ұрланған қаражаттың шамамен 40%-ының себебі болды. 2025 жылдың ақпанындағы Bybit-тің бұзылуы ($1,46 млрд ETH) — ең жарқын мысал: злоумышленниктер Safe интерфейсіндегі деректерді ауыстырды, ал қол қоюшылар сырттай дұрыс транзакцияны мақұлдады. 2026 жылдың маусымында Humanity Protocol әзірлеушінің жұқтырылған компьютерінен ұрланған кілттерге байланысты $31 млн жоғалтты.

Қорғаныс парадигмасының өзгеруі

Сала өзгеруге мәжбүр. Бір реттік аудиттердің орнына динамикалық мониторинг жүйелері келуде. MPC-әмияндар, әлеуметтік қалпына келтірумен аккаунт абстракциясы, passkey-аутентификация және аппараттық сақтау құрылғылары стандартқа айналуда. Алдын алу шаралары өз тиімділігін дәлелдеді: 2025 жылдың қыркүйегінде Chainalysis-тің Hexagate жүйесі Venus Protocol-қа шабуыл дайындығын 18 сағат бұрын анықтап, соңғы транзакцияға 20 минут қалғанда протоколды автоматты түрде тоқтатып, қаражатты сақтап қалды.

Web3 архитектурасы адамға деген сенімді жою мақсатында жобаланған, басқаруды математикаға берген. Бірақ статистика керісінше көрсетеді: әзірлеуші фишингтік сілтемені ашса немесе қауымдастық DAO-ны басып алу кезінде ұйықтап жатса, идеалды код әлсіз. Блокчейн экономикасының басты жүйелік осалдығы — алгоритмдерде емес, сымның екі ұшындағы адамдарда.

Менің көзқарасым: сала іргелі өзгерісті бастан кешіруде. Біз кодтағы қарулану жарысынан процестер мен инфрақұрылымдағы жарысқа көшіп жатырмыз. Адам факторы мен ИИ-қауіптерін ескере отырып, басқару және қауіпсіздік жүйелерін қайта құрмайтын жобалар Chainalysis есептеріндегі келесі статистикаға айналу қаупінде.