Крипто әлеміндегі жаңалықтар

14.08.2026
16:59

Адам факторы — криптоиндустрияның басты осал тұсы: ДАО-ға жасалған шабуылдарды және басқаларды талдау

img-ea2f0de4b4a109c6-2367959335714294

2026 жылдың шілдесінде Solana мемкоинінің басқарушы ұйымы — BonkDAO коды мінсіз жұмыс істеді. Осыған қарамастан, қазынадан шамамен $20 млн шығарылды. Әдеттегі мағынада ешқандай шабуыл болған жоқ: дауыс беру заңды түрде өтті. Бұл басқаруға шабуылдар жаңа нормаға айналып, адам факторы злоумышленниктердің басты нысанасына айналғанының жарқын мысалы.

Децентрализацияға шабуыл

2026 жылдың 6 шілдесінде BonkDAO басқаруды басып алуға тап болды. Злоумышленник ДАО архитектурасының іргелі әлсіздіктерін және қауымдастықтың пассивтілігін пайдаланды. Қатысушыларды марапаттауды көздеген Bonk Improvement Proposal #76 әдеттегі бастамасының атын жамылып, хакер өз мекенжайына қаражат аударуға арналған зиянды функцияны қосты.

Кворумға жету үшін ол орталықтандырылған биржаларда BONK эмиссиясының 1%-ын сатып алып, шамамен $4,4 млн жұмсады. Өте төмен белсенділік аясында бұл дауыстардың 100%-на жуығын бақылауға жетті. Жүйеде шешімдерді орындауды кейінге қалдыру механизмі болмады, ал орасан зор сомаларды басқаруға арналған кворум тым төмен болып шықты.

Бұл жалғыз жағдай емес. Бір жыл бұрын Compound протоколының ДАО-сына ұқсас әрекет жасалды. 2024 жылдың шілдесінде злоумышленниктер 499 000 COMP токенін (~$24,1 млн) шығаруға тырысты. Әдеттегі 4–5% белсенділік кезінде мұндай пакет дауыс беруді бақылауға жеткен болар еді. Бұл шабуылды ұсыныс қабылданғаннан кейін тек келіссөздер арқылы тойтару мүмкін болды.

Төмен белсенділік пен токендердің шоғырлануы — бұл кодтағы қате емес, Web3-тегі децентрализация механизмдерінің мәселесі. Әлі 2026 жылдың басында Виталик Бутерин қауымдастықты ДАО-ның жетілдірілген нысандарын әзірлеуге шақырып, токендерге негізделген басым басқару моделін әлсіз және басып алуға осал деп атады.

Аудит қауіпсіздікке кепілдік емес

Аналитиктердің мәліметі бойынша, 2025 жылы Web3-тегі оқиғалар саны екі есеге жуық азайып, ~200-ге жетті, алайда жалпы шығын $2 млрд-тан $2,9 млрд-қа өсті. Chainalysis сарапшылары залалды одан да жоғары — $3,4 млрд деп бағалайды. Бұл ретте бұзылған смарт-контрактілердің 90%-ы аудиттен сәтті өткені айғақ. Злоумышленниктер бұрыннан белгілі әдістерді қолданады: қайта кіру қателері, қол жеткізуді бақылау мәселелері, оракулдармен манипуляциялар және бизнес-логикадағы логикалық қателер.

Әсіресе кроссчейн-көпірлер осал. 2022 жылдан бастап олар $2,8 млрд-тан астам жоғалтты — бұл Web3-те ұрланған барлық қаражаттың шамамен 40%-ы. Кроссчейн-хабарламалардың күрделілігі шабуылдың кең алаңын жасайды, оны толық бағалау физикалық тұрғыдан қиын.

2026 жыл бірнеше көрнекі мысал берді:

  1. 8 қаңтарда Truebit протоколы ескірген контрактідегі бүтін сандық типтің толып кетуінен $26,4 млн жоғалтты.
  2. 21 ақпанда злоумышленниктер IoTeX көпірінің валидатор кілтін бақылауға алып, 111 млн-нан астам токен чеканип, $4,4 млн шығарды.
  3. 18 сәуірде жылдағы ең ірі DeFi-эксплойт Kelp протоколына шабуыл болды: LayerZero көпірінен ~116 500 rsETH ($292 млн) шығарылды.

ИИ жаңа қауіп ретінде

Мамандар қайталанатын үлгілерді зерттеп жатқанда, талдау әдеттегі тапсырма болып табылатын қарсылас пайда болды. 2025 жылдың желтоқсанында Anthropic смарт-контрактілердегі олқылықтарды іздеу үшін ИИ-модельдерін қолдануды жариялады. Симуляция барысында нейрожелілер нақты бұзылған 405 контрактінің 207-сіне сәтті шабуыл жасап, $550,1 млн шығарды. Іс жүзінде бұл қазірдің өзінде болып жатыр: Chainalysis әртүрлі контрактілерге бір уақытта бірнеше бірдей дерлік бұзу әрекеттерін тіркейді, бұл осалдықтарды автоматтандырылған түрде іздеуді көрсетеді.

Кілт контрактіден маңызды

Ешбір аудит соңғы жылдардағы ең ірі ұрлықтардың алдын ала алмас еді. Chainalysis мәліметтері бойынша, жеке кілттерді ұрлау ұрланған қаражаттың шамамен 40%-ының себебі болды. 2025 жылдың 21 ақпанындағы Bybit-тің бұзылуы көрнекі мысал: биржа ETH-те $1,46 млрд жоғалтты. Злоумышленниктер қаражат аудару процесіне араласты: Safe интерфейсінде қол қоюшылар ауыстырылған деректерді көріп, әмиянды бақылауға беретін транзакцияны мақұлдады. Осыған ұқсас жолмен 2026 жылдың маусымында Humanity Protocol зардап шекті, әзірлеушінің жұқтырылған компьютерінде сақталған кілттерге байланысты $31 млн жоғалтты.

Не жұмыс істейді?

Индустрия қаражат сақтау мен операцияларды растау тәсілдерін өзгертуде: MPC-әмияндар, әлеуметтік қалпына келтірумен есептік жазба абстракциясы, passkey-аутентификация және аппараттық сақтау құрылғылары. Қорғаныс бір реттік тексерулерден нақты уақыттағы динамикалық мониторингке ауысуда. Forta Network және Hypernative сияқты жүйелер транзакция блокқа енгенге дейін мемпулдағы аномальды белсенділікті бақылайды. Алдын алу әрекет ету моделі өзінің жұмысқа қабілеттілігін көрсетті: 2025 жылдың 2 қыркүйегінде Hexagate жүйесі Venus протоколына шабуыл дайындығын 18 сағат бұрын анықтап, соңғы транзакциядан 20 минут бұрын оны автоматты түрде тоқтатты.

Web3 архитектурасы адамға деген сенімді жоюға, басқаруды математикаға беруге арналған. Статистика кері әсерді көрсетеді: әзірлеуші фишингтік сілтемені ашса немесе қауымдастық ДАО-ны басып алу кезінде ұйықтап жатса, мінсіз жазылған код дәрменсіз. Блокчейн-экономиканың басты жүйелік осалдығы алгоритмдерде емес, сымның екі ұшында да әлі күнге дейін адамдар тұрғанында.

Менің қорытындым: индустрия «аудит — кепілдік» парадигмасынан «тұрақты мониторинг және көпдеңгейлі қорғаныс» моделіне ауысуда. Дегенмен, негізгі шешімдерді адамдар қабылдап тұрғанда, мінсіз қауіпсіздік болмайды. Бізге тек кодты жақсарту ғана емес, қауіпсіздік мәдениеті мен ДАО-дағы шешім қабылдау процестерін өзгерту қажет.