Адам факторы — криптоиндустрияның басты осал тұсы: басқаруға шабуылдар мен ИИ-бұзушылықтарды талдау

2026 жылдың шілдесі бүкіл децентрализацияланған қаржы экожүйесі үшін маңызды кезең болды. Solana мемкоинінің басқару құрылымы — BonkDAO коды мінсіз жұмыс істеді, бірде-бір қателіксіз. Дегенмен, қазынадан шамамен $20 млн із-түзсіз жоғалып кетті. Классикалық мағынада ешқандай хакерлік шабуыл болған жоқ: дауыс беру заңды түрде өтті, ал транзакция кодқа толық сәйкес орындалды.
Бұл оқиға — жаңа нормаға айналып бара жатқан жүйелік мәселенің ең айқын белгісі. Мәселе басқару механизмдеріне жасалатын шабуылдар туралы, мұнда басты вектор техникалық осалдық емес, адамның апатиясы мен governance-модельдерінің жетілмегендігі болып табылады.
Басқаруды басып алу: заңды ұрлық
2026 жылдың 6 шілдесінде зиянкес DeFi-қауіпсіздік бойынша оқулықтарға енетін операцияны жүзеге асырды. Қатысушыларды марапаттау туралы әдеттегі Bonk Improvement Proposal #76 ұсынысын пайдалана отырып, хакер оған қаражатты автоматты түрде өз мекенжайына аударатын зиянды функцияны енгізді. Кворумға қол жеткізу үшін ол орталықтандырылған биржалардан BONK эмиссиясының 1% сатып алып, шамамен $4,4 млн жұмсады. Төмен белсенділік кезінде бұл дауыстардың шамамен 100% бақылауға алуға жетті, ал алты күннен кейін ұсыныс автоматты түрде орындалды.
Мәселенің түбірі — ДАО архитектурасының өзінде. Шешімдерді орындаудың уақытша кідірісінің болмауы, кворумның төмен шегі және команданың төтенше вето құқығының болмауы ұйымды оңай олжаға айналдырды. Бұл жалғыз жағдай емес. Бір жыл бұрын Compound-қа қарсы ұқсас әрекет жасалды, онда зиянкестер $24,1 млн көлеміндегі зиянды ұсынысты дауысқа салды. Бұл шабуылды тойтару мүмкін болды, бірақ тек фактіден кейін — техникалық құралдармен емес, келіссөздер арқылы.
Ethereum негізін қалаушы Виталик Бутерин 2026 жылдың басында-ақ токенге бағытталған басқару модельдерінің әлсіздігі туралы ескерткен болатын. Ол оларды «басып алуға осал» және адам саясатының мәселелерін шешуге қабілетсіз деп дұрыс атады. Төмен белсенділік пен токендердің шоғырлануы — бұл баг емес, Web3-демократия тұжырымдамасының іргелі кемшілігі.
Аудит кепілдік емес: хакерлердің қызметіндегі ИИ
Governance-шабуылдар децентрализация логикасына соққы беріп жатқанда, кодтың классикалық взломдары қорқынышты үрдісті көрсетуде. Kerberus сарапшылары 2025 жылы взломданған смарт-контрактілердің 90% аудиттен сәтті өткенін есептеді. Зиянкестер күрделі zero-day осалдықтарды іздемейді — олар жылдар бойы белгілі қателіктерді пайдаланады: reentrancy, қол жеткізуді бақылау мәселелері, оракулдармен манипуляциялар және бизнес-логикадағы логикалық багтар.
Жасанды интеллектіні қолдану ерекше алаңдаушылық тудырады. 2025 жылдың желтоқсанында Anthropic 405 нақты взломданған контрактіден тұратын SCONE-bench бенчмаркін ұсынды. ИИ-модельдер олардың 207-сіне сәтті шабуыл жасап, виртуалды $550,1 млн «шығарды». Бұл хакерлікке кіру шегі апатты түрде төмендегенін білдіреді. Енді осалдықтарды іздеу үшін тәжірибелі Solidity-әзірлеуші қажет емес — промптты дұрыс тұжырымдау жеткілікті. Chainalysis ондаған контрактілерге көптеген синхронды шабуыл әрекеттерін тіркеп жатыр, бұл автоматтандырылған ИИ-шабуылдарды көрсетеді.
2026 жылдың ірі оқиғалары бұл үрдісті растайды: бүтін сандық типтің толып кетуіне байланысты Truebit-тің $26,4 млн-ға взломдануы, IoTeX көпірінің валидатор кілтінің бұзылуы және жалғыз кроссчейн-хабарлама валидаторына байланысты мүмкін болған Kelp-тің $292 млн-дық рекордтық эксплойті.
Код емес, кілттер
Дегенмен, ең алаңдатарлық қорытынды — ешбір аудит ірі ұрлықтардан құтқара алмас еді. Chainalysis деректері бойынша, жеке кілттердің ұрлануы барлық жымқырылған қаражаттың шамамен 40% себебі болды — бұл кез келген басқа вектордан көп. 2025 жылдың ақпанындағы Bybit-тің $1,46 млрд-қа взломдануы — ең айқын мысал: Safe интерфейсіндегі қол қоюшылар ауыстырылған транзакцияны мақұлдап, әмиянды бақылауды хакерлерге берді. Сол сияқты, 2026 жылдың маусымында Humanity Protocol әзірлеушінің компьютеріндегі зиянды бағдарламаға байланысты $31 млн жоғалтты.
Индустрия бейімделуге мәжбүр. Бір реттік тексерулердің орнына Forta Network және Hypernative сияқты нақты уақыттағы динамикалық мониторинг жүйелері келуде. Venus Protocol жағдайы көрсеткішті: мұнда Hexagate жүйесі шабуылға дайындықты 18 сағат бұрын анықтап, соңғы транзакцияға 20 минут қалғанда протоколды автоматты түрде тоқтатты.
Менің сараптамалық көзқарасым: Біз іргелі парадоксты байқап отырмыз. Web3 адамға деген сенімді жою үшін құрылды, бірақ дәл адам ең әлсіз буын болып қалуда. Идеал код фишингтік сілтемеге немесе ұйқыдағы ДАО қауымдастығына қарсы әлсіз. Индустрия адам факторы мәселесін шешпейінше — кілттерді әлеуметтік қалпына келтіру, MPC-әмияндар және білім беру бағдарламалары арқылы — кез келген техникалық инновация терең жараға салынған уақытша жамау ғана болады.