Адам факторы — криптоиндустрияның басты осал тұсы: 2025-2026 жылдардағы DAO, көпірлер мен әмияндарға жасалған шабуылдарды талдау

2026 жылдың шілдесі орталықтандырылмаған қаржы қауіпсіздігі үшін маңызды кезең болды. Solana мемкоинінің басқару құрылымы — BonkDAO коды мінсіз жұмыс істеді, бірде-бір қатесіз. Дегенмен, ұйым қазынасынан шамамен $20 млн жоғалды. Классикалық мағынада ешқандай бұзушылық болған жоқ: дауыс беру заңды түрде өтті, бірақ апатты салдарымен.
Орталықтандырылмағандыққа шабуыл: бұл қалай жұмыс істейді
6 шілдеде шабуылдаушы BonkDAO басқаруын басып алып, шамамен 4,43 трлн BONK токенін ұрлады. Кодты бұзудың орнына ол DAO архитектуралық әлсіздіктерін және қауымдастықтың апатиясын пайдаланды. Дауыс беруге қатысушыларды сыйлықтау туралы әдеттегі BIP #76 ұсынысының атымен хакер өз мекенжайына ақша аударудың зиянды функциясын енгізді.
Кворумға жету үшін ол орталықтандырылған биржаларда шамамен $4,4 млн жұмсап, BONK эмиссиясының 1% сатып алды. Өте төмен қатысу кезінде бұл дауыстардың шамамен 100% бақылауына жеткілікті болды. Алты күннен кейін ұсыныс автоматты түрде орындалды. Жүйеде уақыт кідірісі механизмі де, төтенше вето құқығы да болмады — тек үлкен сомаларды басқару үшін тым төмен кворум шегі ғана болды.
Бұл жеке жағдай емес. Бір жыл бұрын Compound протоколының DAO-сына қарсы ұқсас әрекет жасалып, 499 000 COMP (~$24,1 млн) шығаруға тырысты. Бұл шабуылды тойтарып тастады, бірақ тек ұсыныс қабылданғаннан кейін және келіссөздер арқылы. Мәселе айқын: төмен қатысу және токендердің шоғырлануы — бұл кодтағы қате емес, Web3 басқару механизмдерінің іргелі кемшілігі. Виталик Бутериннің 2026 жылдың басында DAO-ның басым токен-бағдарлы моделін қайта қарауға шақырып, оны басып алуға осал деп атауы таңқаларлық емес.
Аудит — панацея емес
DAO «адам факторынан» зардап шеккенде, код жағдайы жақсы емес. Kerberus сарапшыларының мәліметтері бойынша, 2025 жылы бұзылған смарт-контракттардың 90% аудиттен сәтті өткен. Шабуылдаушылар күрделі нөлдік күн осалдықтарын іздемеді, керісінше бұрыннан белгілі әдістерді қолданды: reentrancy, қол жеткізуді бақылау қателері, оракулдармен манипуляциялар және бизнес-логиканың логикалық қателері.
Әсіресе кроссчейн-көпірлер осал. 2022 жылдан бері олар $2,8 млрд-тан астам жоғалтты — Web3-тегі барлық ұрланған қаражаттың шамамен 40%. Желіаралық хабарламалардың күрделілігі үлкен шабуыл бетін жасайды. 2026 жылдың көрнекі мысалдары:
- Truebit бес жыл бұрын орналастырылған ескірген контракттағы бүтін сандық типтің толып кетуінен $26,4 млн жоғалтты.
- IoTeX көпірі валидатордың жеке кілтін ұрлау арқылы бұзылды, бұл контрактты зиянды нұсқаға жаңартып, $4,4 млн шығаруға мүмкіндік берді.
- Жылдың ең үлкен эксплойті — Kelp-ке шабуыл, мұнда LayerZero көпірінен жалғыз валидатор және RPC-инфрақұрылымға шабуыл салдарынан ~116 500 rsETH ($292 млн) шығарылды.
ИИ — хакердің жаңа құралы
2025 жылдың желтоқсанында Anthropic осалдықтарды іздеу үшін ИИ қолдануды жариялады. SCONE-bench бенчмаркіндегі симуляцияда нейрожелілер нақты бұзылған 405 контракттың 207-сіне сәтті шабуыл жасап, виртуалды $550,1 млн шығарды. Chainalysis әртүрлі контракттарға көптеген синхронды бұзу әрекеттерін тіркеп жатыр, бұл осалдықтарды автоматтандырылған іздеуді көрсетеді. Хакерлікке кіру шегі қорғаныс сапасының өсуінен жылдам төмендеп жатыр.
Кілт контракттан маңызды
Дегенмен, ешбір аудит соңғы жылдардағы ең ірі ұрлықтардың алдын алмас еді. Chainalysis мәліметтері бойынша, жеке кілттердің ұрлануы — барлық ұрланған қаражаттың шамамен 40% себебі. 2025 жылдың ақпанындағы Bybit-тің $1,46 млрд көлеміндегі бұзылуы — жарқын мысал: шабуылдаушылар Safe интерфейсіндегі деректерді алмастырды, ал қол қоюшылар әмиянды бақылауға беретін транзакцияны мақұлдады. Humanity Protocol 2026 жылдың маусымында әзірлеушінің жұқтырылған компьютерінде сақталған кілттер салдарынан $31 млн жоғалтты.
Не жұмыс істейді?
Индустрия бір реттік тексерулерден динамикалық қорғанысқа ауысуда: MPC-әмияндар, әлеуметтік қалпына келтірумен аккаунт абстракциясы, passkey-аутентификация және аппараттық сақтау құрылғылары. Forta Network және Hypernative сияқты нақты уақыттағы мониторинг жүйелері өз тиімділігін дәлелдеді. 2025 жылдың қыркүйегінде Chainalysis-тен Hexagate Venus-қа шабуыл дайындығын 18 сағат бұрын анықтап, соңғы транзакцияға 20 минут қалғанда протоколды автоматты түрде тоқтатып, қаражатты сақтап қалды.
Менің көзқарасым: Біз парадигманың іргелі ауысуын бақылап отырмыз. Web3 адамға сенімді жоққа шығаратын жүйе ретінде жобаланған, бірақ статистика аяусыз: ең әлсіз элемент — бұл адамдар. Идеал код фишингтік сілтемеге немесе ұйықтап жатқан DAO-ға қарсы әлсіз. Индустрия басқару мен кілттерді сақтау тәсілін қайта қарамайынша, кез келген техникалық инновациялар сөзсіздің уақытша кейінге шегерілуі ғана болады.