Адам факторы: Web3-тің басты осал тұсы, оны аудит түзете алмайды

2026 жылдың шілдесі индустрия үшін маңызды болды: Solana желісіндегі аттас мемкоиннің басқарушы ұйымы BonkDAO коды мінсіз жұмыс істеді. Дәл осы жағдай злоумышениктерге қазынадан шамамен $20 млн шығаруға мүмкіндік берді. Классикалық мағынада ешқандай бұзу болған жоқ — дауыс беру заңды түрде өтті, ал код өзінен талап етілгенді дәл орындады.
Бұл оқиға — басқару механизмдеріне жасалатын шабуылдардың жаңа нормаға айналуының жарқын мысалы. Адами фактор мен қауымдастықтың пассивтілігі енді хакерлерге кодтағы қателерден кем емес көмектеседі. Сонымен қатар, ескі смарт-контрактілерді ИИ-талдау екі жүзді қылышқа айналды: ол қорғаушыларға осалдықтарды табуға көмектеседі, бірақ злоумышениктердің қолында әмбебап кілтке айналады.
Децентрализацияны басып алу
2026 жылдың 6 шілдесінде BonkDAO классикалық басқаруды басып алуға тап болды. Злоумышеник қауымдастықтың пассивтілігін пайдаланып, күнделікті сыйлықтарды тарату ретінде жасырылған BIP #76 ұсынысы бойынша дауыс беруді бастады. Алайда ішінде қазына қаражатын шабуылдаушының мекенжайына аударатын зиянды функция жасырылған еді.
Кворумға жету үшін хакер орталықтандырылған биржаларда шамамен $4,4 млн жұмсап, BONK эмиссиясының 1%-ын сатып алды. Бұл төмен қатысу кезінде дауыстардың шамамен 100%-ын бақылауға жеткілікті болды. Алты күннен кейін ұсыныс автоматты түрде орындалды.
Шабуыл ДАО архитектурасының түбегейлі проблемаларын ашты: орындауда уақытша кідірістің болмауы, үлкен сомаларды басқару үшін кворум шегінің тым төмендігі және команданың төтенше вето құқығының болмауы. Бұл жалғыз жағдай емес. Бір жыл бұрын Compound-қа қарсы осыған ұқсас әрекет жасалған, бірақ оны тойтару мүмкін болды. Сол кезде де, қазір де мәселе кодта емес, билікті бір қолға шоғырландыруға мүмкіндік беретін децентрализация механизмдерінде еді.
Аудит — панацея емес
Kerberus аналитиктерінің деректері бойынша, 2025 жылы бұзылған смарт-контрактілердің 90%-ы аудиттен сәтті өткені көрсеткішті. Злоумышениктер күрделі нөлдік күндік осалдықтарды іздемейді, керісінше бұрыннан белгілі әдістерді қолданады: қайта кіру қателері, қолжетімділікті бақылау проблемалары, оракулдармен манипуляциялар және бизнес-логикадағы логикалық қателер.
Әсіресе кроссчейн-көпірлер осал, олар 2022 жылдан бері $2,8 млрд-тан астам жоғалтты — бұл Web3-тегі барлық ұрланған қаражаттың шамамен 40%-ы. Олардың архитектурасының күрделілігі шабуыл үшін кең алаң жасайды, оны адам көзімен бағалау өте қиын.
2026 жыл бірнеше көрсеткішті мысал берді: ескі контрактідегі бүтін сандық типтің толып кетуіне байланысты Truebit-тің $26,4 млн-ға бұзылуы, валидатордың жеке кілтін бұзу арқылы IoTeX көпіріне жасалған шабуыл және жылдағы ең ірі эксплойт — LayerZero кроссчейн-хабарламаларының жалғыз валидаторы арқылы Kelp-тен $292 млн ұрлау.
ИИ жаңа ойыншы ретінде
Мамандар қайталанатын үлгілерді талдап жатқанда, мұндай талдау күнделікті жұмыс болып табылатын қарсылас пайда болды. Әлі 2025 жылдың желтоқсанында Anthropic осалдықтарды іздеу үшін ИИ-модельдерді қолдануды жариялады. SCONE-bench бенчмаркіндегі сынақтар барысында нейрожелілер нақты бұзылған 405 контрактінің 207-сіне сәтті шабуыл жасап, $550,1 млн «шығарды». Бұл хакерлікке кіру шегі қорғаныс сапасының өсуінен жылдамырақ төмендеп жатқанын көрсетеді.
Бірақ тіпті ең жетілдірілген аудит ең ірі ұрлықтардан құтқара алмас еді. Chainalysis деректері бойынша, жеке кілттерді ұрлау барлық ұрланған қаражаттың шамамен 40%-ының себебі болды. 2025 жылдың ақпанындағы Bybit-тің $1,46 млрд-қа бұзылуы — жарқын мысал: злоумышениктер Safe интерфейсіндегі деректерді ауыстырды, ал қол қоюшылар сырттай дұрыс транзакцияны мақұлдады. Осыған ұқсас схема 2026 жылдың маусымында Humanity Protocol-қа қарсы да жұмыс істеді, онда кілттерді әзірлеушінің жұқтырылған компьютері арқылы ұрлады.
Индустрия бір реттік тексерулерден динамикалық мониторингке біртіндеп ауысуда. Forta Network және Hypernative сияқты жүйелер мемпулдағы аномалияларды нақты уақытта бақылайды. Venus Protocol мысалы финалдық транзакциядан 20 минут бұрын жасалған профилактикалық бұғаттау миллиондарды сақтай алатынын көрсетті.
Web3 архитектурасы адамға деген сенімді жою және басқаруды математикаға беру мақсатында жобаланған. Бірақ соңғы жылдардағы статистика керісінше көрсетеді: әзірлеуші фишингтік сілтемені ашса немесе қауымдастық ДАО-ны басып алу кезінде ұйықтап жатса, идеалды код әлсіз. Блокчейн-экономиканың басты жүйелік осалдығы — сымның екі ұшындағы адамдар сияқты. Біз бұл мәселені шешпейінше, ешқандай аудит пен ИИ-қорғаушылар индустрияны шынымен қауіпсіз ете алмайды.