Адам факторы — DeFi-дің басты осал тұсы: 2025–2026 жылдардағы басқару және инфрақұрылымға шабуылдарды талдау

2026 жылдың шілдесі криптоиндустрия үшін хайппен емес, көрсеткіш оқиғамен есте қалады: BonkDAO — Solana мемкоинінің басқару құрылымы — коды бірде-бір ақаусыз жұмыс істеді. Дегенмен, ұйым қазынасынан шамамен $20 млн жоғалды. Классикалық мағынада ешқандай шабуыл болған жоқ: дауыс беру заңды түрде өтті, ал транзакция кодқа толық сәйкес орындалды. Бұл баг емес, миллиондарға тұрған фича.
Децентрализацияға шабуыл: код кінәлі емес
2026 жылдың 6 шілдесінде BonkDAO басқаруды басып алуға тап болды. Зұлымдық жасаушы ДАО архитектурасының іргелі кемшіліктері мен қоғамдастықтың апатиясын пайдаланып, шамамен 4,43 трлн BONK токенін ұрлады. Дауыс беруге қатысқаны үшін сыйақы уәде еткен Bonk Improvement Proposal #76 деген күнделікті ұсыныс атын жамылып, хакер қаражатты өз мекенжайына аударатын зиянды функцияны енгізді.
Кворумға жету үшін ол орталықтандырылған биржаларда BONK эмиссиясының 1%-ын сатып алып, шамамен $4,4 млн жұмсады. Төмен қатысу аясында бұл дауыстардың шамамен 100%-ын бақылауға жеткілікті болды. Алты күннен кейін ұсыныс автоматты түрде орындалды. Жүйеде уақытша кідіріс механизмі де, команданың вето құқығы да, осындай ірі сомалар үшін адекватты кворум шегі де болмады.
Бұл жалғыз жағдай емес. Бір жыл бұрын Compound протоколының ДАО-сына ұқсас әрекет жасалды: зұлымдық жасаушылар зиянды ұсынысты пайдаланып, 499 000 COMP токенін (~$24,1 млн) шығаруды қалады. 4–5% қатысу кезінде дауыс беруді бақылауға қол жеткізілді, бірақ шабуылды шешім қабылданғаннан кейін — келіссөздер арқылы тойтару мүмкін болды. Мәселе кодта емес, токендердің шоғырлануы мен ұстаушылардың пассивтілігіне осал болып шығатын децентрализация механизмдерінің өзінде.
Аудит — панацея емес
ДАО басқарудағы олқылықтарды іздеп жатқанда, смарт-контрактілер кері мәселеден зардап шегеді. Аналитиктердің мәліметі бойынша, 2025 жылы бұзылған контрактілердің 90%-ы аудиттен сәтті өткен. Зұлымдық жасаушылар күрделі нөлдік күн осалдықтарын іздемейді — олар бұрыннан белгілі әдістерді қолданады: қайта кіру қателері, қол жеткізуді бақылау мәселелері, оракулдармен манипуляциялар және протокол бизнес-логикасындағы логикалық қателер. 2022 жылдан бері $2,8 млрд-тан астам жоғалтқан (Web3-тегі барлық ұрланған қаражаттың шамамен 40%) кроссчейн-көпірлер күрделілігі мен көпкомпоненттілігіне байланысты ең тартымды нысана болып қалады.
2026 жыл бірнеше көрсеткіш мысалдар берді: ескірген контрактідегі бүтін сандық типтің толып кетуіне байланысты Truebit-тің $26,4 млн-ға бұзылуы, валидатордың жеке кілтін бақылауға алған IoTeX көпіріне шабуыл және жылдағы ең ірі эксплойт — LayerZero көпірі арқылы Kelp протоколынан $292 млн шығару. Мұның бәрі — жоғары технологиялық шабуылдар емес, бұрыннан белгілі әлсіздіктерді пайдалану.
Хакерлер қызметіндегі ИИ
Жағдай жасанды интеллекттің дамуымен ушығуда. 2025 жылдың желтоқсанында Anthropic ИИ-модельдерін 405 нақты бұзылған контрактіден тұратын SCONE-bench бенчмаркінде сынау туралы жариялады. Нейрожелілер олардың 207-сіне сәтті шабуыл жасап, $550,1 млн «шығарды». Хакингке кіру шегі күрт төмендеп келеді: енді осалдықтарды іздеу үшін тәжірибелі Solidity-әзірлеуші қажет емес, дұрыс промпт тұжырымдау жеткілікті.
Кілт контрактіден маңызды
Алайда, ешбір аудит соңғы жылдардағы ең ірі ұрлықтардан құтқара алмас еді. Chainalysis деректері бойынша, жеке кілттерді ұрлау барлық ұрланған қаражаттың шамамен 40%-ының себебі болды — бұл кез келген басқа шабуыл векторынан көп. 2025 жылдың ақпанындағы Bybit-тің $1,46 млрд-қа бұзылуы — ең жарқын мысал: зұлымдық жасаушылар Safe интерфейсіндегі деректерді алмастырды, ал қол қоюшылар сырттай дұрыс транзакцияны мақұлдап, әмиянды бақылауды хакерлерге берді. Сол сияқты, әзірлеушінің компьютеріндегі зиянды бағдарламаға байланысты $31 млн жоғалтқан Humanity Protocol зардап шекті.
Индустрия бір реттік тексерулерден динамикалық мониторингке біртіндеп ауысуда. Forta Network және Hypernative сияқты жүйелер мемпулдағы аномальды белсенділікті нақты уақытта қадағалайды. 2025 жылдың қыркүйегіндегі Venus Protocol жағдайы көрсеткіш: автоматты жүйе шабуылдан 18 сағат бұрын күдікті белсенділікті анықтап, соңғы транзакциядан 20 минут бұрын протоколды тоқтатып, қаражатты сақтап қалды.
Менің қорытындым: Біз адамдық сенімді жоюға арналған күрделі жүйелерді құрдық, бірақ соңында адам ең әлсіз буын болып қалатынына тап болдық. Идеалды жазылған код әзірлеуші ашқан фишингтік сілтеме немесе ДАО-ны басып алу кезінде ұйықтап жатқан қоғамдастық алдында әлсіз. Блокчейн экономикасының басты жүйелік осалдығы — алгоритмдерде емес, біздің өзімізде.