Крипто әлеміндегі жаңалықтар

14.08.2026
17:59

Адам факторы басты эксплойт ретінде: неге код енді шешім қабылдамайды

img-ea2f0de4b4a109c6-2367959335714294

2026 жылдың шілдесі орталықтандырылмаған басқарудың сызат берген сәті ретінде еске қалады. Solana желісіндегі мемкоиннің басқару құрылымы — BonkDAO коды мінсіз жұмыс істеді, бірақ қазынадан шамамен $20 млн жоғалып кетті. Классикалық мағынада ешқандай шабуыл болған жоқ: дауыс беру заңды түрде өтті, ал транзакция протокол тұрғысынан толығымен жарамды болды. Бұл баг емес, бұл біз өзімізге жобалап қойған фича.

Кодқа емес, сенімге жасалған шабуыл

2026 жылдың 6 шілдесінде BonkDAO басқаруды басып алуға тап болды. Шабуылдаушы қатысушыларды марапаттау туралы әдеттегі BIP #76 ұсынысын пайдаланып, қаражат аударуға арналған зиянды функцияны енгізді. Орталықтандырылған биржаларда шамамен $4,4 млн жұмсап, ол BONK эмиссиясының 1% сатып алды, бұл төмен белсенділік кезінде кворумға жетуге жеткілікті болды. Алты күннен кейін ұсыныс автоматты түрде орындалып, 4,43 трлн токенді алып кетті.

Мәселенің түбірі — ДАО архитектурасының өзінде. Аномалды шешімдерді жоюға арналған тайм-локтың болмауы, кворумның төмен шегі және команданың вето құқығының жоқтығы басқаруды формалдылыққа айналдырды. Бұл алғашқы жағдай емес: бір жыл бұрын Compound-қа қарсы осыған ұқсас әрекет жасалған, бірақ ол жерде шабуылды келіссөздер арқылы тойтару мүмкін болды. Виталик Бутериннің 2026 жылдың басында-ақ токенге бағытталған ДАО-ларды басып алуға осалдығы мен тиімсіздігі үшін сынға алғаны көрсеткішті, бірақ индустрия бір таяққа тағы да басып келеді.

Аудит — панацея емес

ДАО-лар басқарудағы олқылықтардан зардап шегіп жатқанда, смарт-контракттар кері мәселені көрсетуде. Kerberus сарапшыларының деректері бойынша, 2025 жылы бұзылған контракттардың 90% аудиттен сәтті өткен. Шабуылдаушылар күрделі zero-day осалдықтарды іздемейді — олар жылдар бойы тексерілген әдістерді қолданады: reentrancy, қолжетімділікті бақылау қателері, оракулдармен манипуляциялар және бизнес-логикадағы логикалық багтар.

2026 жыл әсіресе көрсеткішті. Бес жылдық контракттағы бүтін сандық типтің толып кетуіне байланысты Truebit-тің $26,4 млн-ға бұзылуы, валидатордың жеке кілтін бұзу арқылы IoTeX көпіріне жасалған шабуыл және, ақырында, жылдағы ең ірі эксплойт — LayerZero-дың жалғыз валидаторы арқылы Kelp-тен $292 млн шығару. Барлық жерде — аудиттің жоқтығы емес, оның нәтижелеріне соқыр сенім.

Хакерлер қызметіндегі ИИ

Жағдайды ИИ-дің қарқынды дамуы ушықтыруда. 2025 жылдың желтоқсанында Anthropic SCONE-bench бенчмаркін ұсынды: нейрожелілер нақты бұзылған 405 контракттың 207-сіне сәтті шабуыл жасап, симуляцияда $550 млн «тауып» алды. Бұл теория емес — Chainalysis ондаған контракттарға бірнеше синхронды шабуыл жасау әрекеттерін тіркеп отыр, бұл автоматтандырылған шабуылдарды көрсетеді. Хакерлікке кіру табалдырығы дұрыс промпт тұжырымдауға дейін төмендеді.

Кілт — ең әлсіз буын

Дегенмен, соңғы жылдардағы ең ауыр сабақ — жеке кілттерді ұрлау. Chainalysis деректері бойынша, бұл вектор ұрланған барлық қаражаттың 40% үшін жауапты. 2025 жылдың ақпанындағы Bybit-тің $1,46 млрд-қа бұзылуы және 2026 жылдың маусымындағы Humanity Protocol-тың $31 млн жоғалтуы — интерфейстегі деректерді алмастыру немесе әзірлеушінің жұқтырылған компьютері кез келген техникалық айла-тәсілдерді жоққа шығаратынының жарқын мысалдары.

Қорғаныстың жаңа парадигмасы

Индустрияның жауабы — бір реттік тексерулерден динамикалық қорғанысқа назар аудару. MPC-әмияндар, әлеуметтік қалпына келтірумен есептік жазбаларды абстракциялау, passkey-аутентификация және аппараттық сақтау құрылғылары стандартқа айналуда. Бірақ ең бастысы — нақты уақыттағы мониторинг жүйелерін енгізу. Venus Protocol мысалы, атақты шабуылдың соңғы транзакциясынан 20 минут бұрын автоматты паузаның арқасында алдын алуы дәлелдейді: превентивті тәсіл жұмыс істейді.

Менің қорытындым: Біз индустрияны адамға деген сенімді түбегейлі жою идеясына құрдық, бірақ статистика аяусыз — дәл адам ең көп пайдаланылатын осалдық болып қала береді. Идеал код фишингтік сілтеме немесе ұйықтап жатқан қауымдастық алдында әлсіз. Біз «адамдар — бұл патчтеуге болмайтын, бірақ жеңілдетуге болатын баг» екенін мойындамайынша, осалдық іргелі болып қала береді.