Крипто әлеміндегі жаңалықтар

14.08.2026
19:20

Блокчейннің басты қателігі — адам: DAO-ға жасалған шабуылдар мен кілттерді ұрлау децентрализацияның мәнін күмәнға қалай қалдырады

img-ea2f0de4b4a109c6-2367959335714294

2026 жылдың шілдесі классикалық мағынадағы хакерлік шабуылмен емес, адам апатиясының мінсіз эксплуатациясымен есте қалады. Solana желісіндегі мемкоиннің басқару құрылымы болып табылатын BonkDAO коды бірде-бір қатесіз жұмыс істеді. Дегенмен, қазына шамамен $20 млн жоғалтты. Бұл осалдыққа шабуыл емес, код тұрғысынан заңды дауыс беру болды, ол апатқа әкелді.

Децентрализацияға шабуыл: код көмектеспегенде

2026 жылдың 6 шілдесінде зиянкес барлық DAO үшін оқу құралына айналуы тиіс схеманы жүзеге асырды. Қатысушылардың сыйақысы туралы әдеттегі жақсарту (BIP #76) атын жамылып, ұсынысқа ақша аударудың зиянды функциясы енгізілді. Кворумға жету үшін хакер орталықтандырылған биржаларда BONK эмиссиясының 1%-ын сатып алып, шамамен $4,4 млн жұмсады. Төмен қатысу кезінде бұл дауыстардың шамамен 100%-ын бақылауға жеткілікті болды.

Негізгі мәселе кодта емес, басқару архитектурасында. Уақытша кідіріс механизмінің (timelock) және шұғыл ветоның болмауы командаға қаражатты құтқаруға ешқандай мүмкіндік қалдырмады. Бұл жекелеген жағдай емес. Бір жыл бұрын Compound-қа қатысты осыған ұқсас әрекет жасалған, бірақ ол жерде шабуылды тойтару мүмкін болды. Төмен қатысу және токендердің шоғырлануы — бұл баг емес, Web3-тің жүйелік ауруы. Виталик Бутериннің 2026 жылдың басында-ақ DAO тұжырымдамасын толық қайта қарауға шақырып, қазіргі модельді әлсіз және басып алуға осал деп атауы таңқаларлық емес.

Аудит — фикция ретінде: бұзылған контрактілердің 90%-ы тексерілген

DAO қоғамдастықтың әрекетсіздігінен зардап шеккенде, смарт-контрактілерге ескі, әлдеқашан белгілі схемалар бойынша шабуыл жасалуда. Kerberus сарапшыларының деректері таңғалдырады: 2025 жылы бұзылған контрактілердің 90%-ы аудиттен сәтті өткен. Зиянкестер күрделі zero-day осалдықтарды іздемейді, керісінше классикалық қайта кіру (reentrancy) қателерін, қол жеткізуді бақылау мәселелерін және оракулдармен манипуляцияларды пайдаланады. Әсіресе, 2022 жылдан бері $2,8 млрд-тан астам жоғалтқан кроссчейн-көпірлер зардап шегеді — бұл саладағы барлық ұрланған қаражаттың шамамен 40%-ы.

2026 жылдың көрсеткіштік жағдайлары:

  1. Truebit (қаңтар) — ескірген контрактідегі бүтін сандық типтің толып кетуіне байланысты $26,4 млн жоғалту.
  2. IoTeX (ақпан) — көпір валидаторының жеке кілтін бақылауға алу контрактіні зиянды нұсқаға жаңартып, $4,4 млн шығаруға мүмкіндік берді.
  3. Kelp (сәуір) — жылдағы ең ірі эксплойт: жалғыз валидатор мен RPC-инфрақұрылымға шабуыл салдарынан LayerZero көпірінен $292 млн жоғалту.

ЖИ — жаңа қауіп және құтқару ретінде

Сала осалдықтарды талдау әдеттегі тапсырма болып табылатын қарсыласпен бетпе-бет келді. 2025 жылдың желтоқсанында Anthropic SCONE-bench бенчмаркінің жасалғанын жариялады. ЖИ-модельдері нақты бұзылған 405 контрактінің 207-сіне сәтті шабуыл жасап, симуляцияланған $550 млн шығарды. Хакерлікке кіру шегі апатты түрде тез төмендеуде. Енді типтік контрактіге шабуыл жасау үшін Solidity бойынша сарапшы болу емес, промптті дұрыс тұжырымдау жеткілікті. Мұны автоматтандырылған сұрыптауды көрсететін көптеген синхронды бұзу әрекеттерін тіркейтін Chainalysis те растайды.

Дегенмен, шабуылдардың негізгі векторы ауысты. Chainalysis-тің 2024 жылғы деректері бойынша, жеке кілттерді ұрлау — барлық шығындардың 40%-ының себебі. 2025 жылдың ақпанындағы Bybit-тің $1,46 млрд көлеміндегі бұзылуы немесе 2026 жылдың маусымындағы Humanity Protocol-қа шабуыл ($31 млн) — бұл кодты эксплуатациялау емес, адам факторы мен жұмыс құрылғыларының компрометациясы.

Не жұмыс істейді: динамикалық қорғаныс

Сала бейімделуге мәжбүр. Бір реттік аудиттердің орнына Forta Network және Hypernative сияқты нақты уақыттағы мониторинг жүйелері келуде. Бұл шешімдер транзакция блокқа енгізілгенге дейін мемпулдағы аномалияларды қадағалайды. 2025 жылдың қыркүйегіндегі Venus Protocol жағдайы көрсеткішті: Chainalysis-тің Hexagate жүйесі шабуылдан 18 сағат бұрын күдікті белсенділікті анықтап, соңғы транзакцияға 20 минут қалғанда протоколды мұздатты. Қаражат құтқарылды, ал хакерлер ресурстарын босқа жұмсады.

Менің қорытындым: біз түбегейлі өзгерістің куәсі болдық. Web3 идеясы математика арқылы адамға деген сенімді жою болды. Бірақ шындық — ең әлсіз буын әлі де адам: оның кілттері, апатиясы және қателіктері. Сала әлеуметтік инженерия және басқару мәселесін шешпейінше, ешқандай аудит пен күрделі алгоритм шығындардан құтқара алмайды. Технологиялар жетілуде, бірақ адамдар — жоқ.