Крипто әлеміндегі жаңалықтар

14.08.2026
15:49

Адам факторы: криптоиндустрияның басты осал тұсы, оны аудитпен түзету мүмкін емес

img-ea2f0de4b4a109c6-2367959335714294

2026 жылдың шілдесі децентрализацияланған автономды ұйым BonkDAO кодының бірде-бір қатесіз жұмыс істеген сәті ретінде еске қалады, бірақ бұл оның қазынасын құтқара алмады. Шамамен $20 млн заңды транзакциямен шығарылды және классикалық мағынада ешқандай шабуыл болған жоқ — дауыс беру адал, барлық ережелер бойынша өтті. Бұл басқаруға шабуылдар жаңа нормаға айналып, адам факторы злоумышениктердің басты нысанасына айналғанының жарқын мысалы.

Децентрализацияға шабуыл: код дәрменсіз болғанда

2026 жылдың 6 шілдесінде BonkDAO басқаруды басып алуға тап болды, нәтижесінде шамамен 4,43 трлн BONK токені ұрланды. Злоумышеник күрделі эксплойттерді қолданбады — ол ДАО архитектурасындағы іргелі әлсіздікті және қоғамдастықтың пассивтілігін тапты. Қатысушыларға сыйақы уәде еткен Bonk Improvement Proposal #76 әдеттегі ұсынысының атын жамылып, қаражат аударуға арналған зиянды функция қосылды.

Кворумға жету үшін шабуылдаушы орталықтандырылған биржаларда шамамен $4,4 млн жұмсап, BONK эмиссиясының 1%-ын сатып алды. Өте төмен қатысу кезінде бұл дауыстардың шамамен 100%-ын бақылауға жеткілікті болды. Алты күннен кейін ұсыныс автоматты түрде орындалды. Жүйеде уақытша кідіріс механизмі болмады, кворум тым төмен болды, ал командада вето құқығы болмады. Бұл алғашқы жағдай емес: бір жыл бұрын Compound ДАО-ға қарсы осыған ұқсас әрекет жасалған, бірақ оны келіссөздер арқылы тойтару мүмкін болды.

Төмен қатысу және токендердің шоғырлануы — бұл кодтағы қате емес, децентрализация механизмдерінің жүйелік мәселесі. Виталик Бутерин 2026 жылдың басында-ақ токенге бағытталған ДАО-ларды «өнімсіз» және «басып алуға осал» деп сынға алған болатын.

Аудит қауіпсіздікке кепілдік емес

2025 жылғы статистика алаңдатарлық үрдісті көрсетеді: Web3-тегі оқиғалар саны 410-дан 200-ге дейін төмендеді, бірақ жалпы шығындар $2 млрд-тан $2,9 млрд-қа дейін өсті. Chainalysis деректері бойынша, залал $3,4 млрд-қа жетті, ал ең ірі үш жағдай барлық шығынның 69%-ын құрады. Kerberus сарапшылары бұзылған смарт-контракттардың 90%-ы аудиттен сәтті өткенін есептеді. Злоумышениктер күрделі нөлдік күн осалдықтарын іздемейді — олар жылдар бойы белгілі әдістерді қолданады: қайта кіру қателері, қол жеткізуді бақылау мәселелері, оракулдармен манипуляциялар және бизнес-логикадағы логикалық қателер.

Әсіресе кроссчейн-көпірлер осал. 2022 жылдан бастап олар $2,8 млрд-тан астам жоғалтты — бұл Web3-те ұрланған қаражаттың шамамен 40%-ы. Кроссчейн-хабарламалардың күрделілігі толық бағалау қиын кең шабуыл бетін жасайды.

ИИ жаңа қауіп ретінде

Мамандар қайталанатын үлгілерді талдап жатқанда, оларда мұндай талдау әдеттегі тапсырма болып табылатын қарсылас пайда болды. 2025 жылдың желтоқсанында Anthropic смарт-контракттардағы олқылықтарды іздеу үшін ИИ-модельдерін қолдануды жариялады. SCONE-bench бенчмаркінде сынау кезінде нейрожелілер 405 нақты бұзылған контракттың 207-сіне сәтті шабуыл жасап, $550,1 млн шығарды. Хакерлікке кіру шегі қорғаныс сапасының өсуінен жылдамырақ төмендеуде.

Кілт контракттан маңызды

Ешбір аудит соңғы жылдардағы ең ірі ұрлықтардың алдын ала алмас еді. Chainalysis деректері бойынша, жеке кілттерді ұрлау ұрланған қаражаттың шамамен 40%-ының себебі болды. 2025 жылдың ақпанындағы Bybit-тің $1,46 млрд-қа бұзылуы — жарқын мысал: злоумышениктер Safe интерфейсіндегі деректерді алмастырды, ал қол қоюшылар әмиянды бақылауға беретін транзакцияны мақұлдады. 2026 жылдың маусымында Humanity Protocol-қа да осындай тағдыр бұйырды — кілттер әзірлеушінің жұқтырылған компьютерінен ұрланды.

Қорғаныстың жаңа парадигмасы

Индустрия тәсілдерін өзгертуге мәжбүр. Бір реттік тексерулердің орнына нақты уақыттағы динамикалық мониторинг жүйелері келуде. Venus Protocol мысалы мұндай тәсілдің тиімділігін көрсетті: Hexagate жүйесі шабуылдан 18 сағат бұрын аномальды белсенділікті анықтап, соңғы транзакцияға 20 минут қалғанда протоколды автоматты түрде тоқтатты.

Web3 архитектурасы адамға деген сенімді жою мақсатымен жобаланған, бірақ статистика кері әсерді көрсетеді. Егер әзірлеуші фишингтік сілтемені ашса, ал қоғамдастық ДАО басып алынған кезде ұйықтап жатса, идеалды код дәрменсіз. Блокчейн-экономиканың басты жүйелік осалдығы алгоритмдерде емес, сымның екі ұшында да — адамдардың тұруында. Және бұл, мүмкін, индустрия шешуі тиіс ең күрделі мәселе.