Крипто әлеміндегі жаңалықтар

14.08.2026
17:19

Адам факторы — Web3-тің басты осал тұсы: 2025–2026 жылдардағы ірі шабуылдардың талдауы

img-ea2f0de4b4a109c6-2367959335714294

Solana блокчейніндегі мемкоиннің басқарушы ұйымы BonkDAO коды 2026 жылдың шілдесінде мінсіз жұмыс істеді. Дегенмен, қазынадан шамамен $20 млн кетті. Классикалық мағынада ешқандай шабуыл болған жоқ: дауыс беру заңды түрде өтті. Бұл басқаруға шабуылдар нормаға айналып, адам факторы злоумышениктер үшін негізгі векторға айналғанының айқын белгісі.

Децентрализацияны басып алу: BonkDAO-ға шабуылдың анатомиясы

2026 жылдың 6 шілдесінде BonkDAO басқаруды басып алуға тап болды, нәтижесінде шамамен 4,43 трлн BONK токені ұрланды. Злоумышеник қауымдастықтың пассивтілігін және ДАО архитектурасының іргелі әлсіздіктерін пайдаланып, код тұрғысынан заңды транзакция жүргізді.

Схема қарапайым әрі талғампаз болды. Қатысушыларға сыйақы уәде еткен әдеттегі Bonk Improvement Proposal #76 атын жамылып, хакер қаражат аударуға арналған зиянды функцияны енгізді. Кворумға жету үшін ол орталықтандырылған биржаларда BONK эмиссиясының 1%-ын сатып алып, шамамен $4,4 млн жұмсады. Өте төмен қатысу кезінде бұл дауыстардың шамамен 100%-ын бақылауға жеткілікті болды. Алты күннен кейін ұсыныс автоматты түрде орындалды.

Бұл оқиға сыни кемшіліктерді ашты: шешімдерді орындаудың уақытша кідірісінің (timelock) болмауы, орасан зор сомаларды басқару үшін кворум шегінің тым төмендігі және команданың төтенше вето құқығының болмауы. Шабуылдаушы ұйым жарғысын мұқият оқып қана қойды.

Бір жыл бұрын Compound протоколының ДАО-сына ұқсас әрекет жасалған болатын. 2024 жылдың шілдесінде злоумышениктер 499 000 COMP токенін (~$24,1 млн) шығаруға тырысты, бірақ шабуылды ұсыныс қабылданғаннан кейін — келіссөздер арқылы тойтару мүмкін болды. Мәселе кодта емес, төмен қатысу кезінде фикцияға айналатын децентрализация механизмдерінде. Виталик Бутериннің 2026 жылдың басында токендерге негізделген басым басқару моделін қайта қарауға шақырып, оны әлсіз және басып алуға осал деп атағаны таңқаларлық емес.

Аудит — панацея емес

ДАО-лар басқарудағы олқылықтарды іздеп жүргенде, код жағдайы парадоксалды. Kerberus аналитиктерінің мәліметі бойынша, 2025 жылы бұзылған смарт-контрактілердің 90%-ы аудиттен сәтті өткен. Злоумышениктер күрделі zero-day осалдықтарды қолданбаған, керісінше бұрыннан белгілі әдістерді қолданған: қайта кіру қателері (reentrancy), қол жеткізуді бақылау мәселелері, оракулдармен манипуляциялар және бизнес-логикадағы логикалық қателер.

Әсіресе кроссчейн-көпірлер осал, олар 2022 жылдан бері $2,8 млрд-тан астам — Web3-тегі барлық ұрланған қаражаттың шамамен 40%-ын жоғалтты. 2026 жыл бірнеше көрнекі мысал берді:

  1. Truebit (8 қаңтар): бес жыл бұрын орналастырылған ескірген контрактідегі бүтін типтің толып кетуіне байланысты $26,4 млн жоғалту.
  2. IoTeX (21 ақпан): көпір валидаторының жеке кілтін бақылауға алу контрактіні зиянды нұсқаға жаңартып, $4,4 млн шығаруға мүмкіндік берді.
  3. Kelp (18 сәуір): жылдағы ең ірі DeFi-эксплойт — жалғыз валидатор мен RPC-инфрақұрылымға шабуыл салдарынан LayerZero көпірінен $292 млн.

CertiK пен Code4rena белгілері құтқармады. Индустрия қорғанысты қайта құру қажеттілігіне тап болды, әсіресе сахнаға жаңа қарсылас — жасанды интеллект шыққан жағдайда.

Аудитордың орнына промпт

2025 жылдың желтоқсанында Anthropic осалдықтарды іздеу үшін ИИ-модельдерін қолдануды жариялады. 405 нақты бұзылған контрактіден тұратын SCONE-bench бенчмаркінде нейрожелілер олардың 207-сіне сәтті шабуыл жасап, $550,1 млн «шығарды». Тіпті 2025 жылдың наурызынан кейін бұзылған контрактілерде (оқу деректерінен тыс) ИИ жоғары тиімділік көрсетті. Маусым айында Chainalysis мамандары ондаған контрактілерге көптеген синхронды шабуыл әрекеттерін тіркеді, бұл осалдықтарды автоматтандырылған іздеуді көрсетеді. Хакингке кіру шегі қорғаныс сапасының өсуінен жылдамырақ төмендеуде.

Кілт контрактіден маңызды

Дегенмен, ешбір аудит соңғы екі жылдағы ең ірі ұрлықтардың алдын алмас еді. Chainalysis мәліметі бойынша, жеке кілттерді ұрлау барлық ұрланған қаражаттың шамамен 40%-ының себебі болды. 2025 жылдың ақпанындағы Bybit-тің бұзылуы ($1,46 млрд) және 2026 жылдың маусымындағы Humanity Protocol ($31 млн) — жарқын мысалдар. Екі жағдайда да злоумышениктер блокчейнге емес, оның айналасындағы инфрақұрылымға шабуыл жасады: Safe интерфейсіндегі деректерді алмастырды немесе әзірлеушілердің жұқтырылған компьютерлеріндегі кілттердің резервтік көшірмелеріне қол жеткізді.

Не жұмыс істейді?

Индустрия назарын бір реттік тексерулерден динамикалық қорғанысқа ауыстыруда. Бірыңғай істен шығу нүктесін жоятын MPC-әмияндар, әлеуметтік қалпына келтірумен аккаунт абстракциясы, фишингпен күресу үшін passkey-аутентификация енгізілуде. Forta Network және Hypernative сияқты нақты уақыттағы мониторинг жүйелері негізгі рөл атқара бастады. 2025 жылдың қыркүйегіндегі Venus протоколымен болған оқиға көрнекі: Chainalysis-тің Hexagate жүйесі шабуылдан 18 сағат бұрын күдікті белсенділікті анықтап, протоколды автоматты түрде тоқтатып, қаражатты сақтап қалды.

Web3 архитектурасы адамға деген сенімді жою үшін жасалған, бірақ статистика керісінше көрсетеді. Егер әзірлеуші фишингтік сілтемеге өтіп, ДАО қауымдастығы басып алу кезінде ұйықтап жатса, идеалды код әлсіз. Блокчейн-экономиканың басты жүйелік осалдығы — сымның екі ұшындағы адамдар сияқты.

Менің қорытындым: біз киберқауіпсіздіктегі іргелі өзгерісті бақылап отырмыз. Индустрия идеалды кодты іздеп жүргенде, хакерлер ең болжауға болмайтын айнымалыны — адамды пайдалануда. Қауіпсіздік жүйелерін осыны ескере отырып қайта құрмайтын жобалар бұл сабақ үшін өте қымбат төлеуге мәжбүр болады.