Крипто әлеміндегі жаңалықтар

14.08.2026
20:19

Адам факторы — Web3-тің басты осал тұсы: басқаруға шабуылдарды талдау және жаңа қауіптер

img-ea2f0de4b4a109c6-2367959335714294

2026 жылдың шілдесі сала үшін маңызды болды: Solana мемкоинінің басқарушы ұйымы BonkDAO коды бірде-бір қатесіз жұмыс істеді, бірақ қазынадан шамамен $20 млн жоғалып кетті. Классикалық мағынада шабуыл болған жоқ — дауыс беру протокол тұрғысынан заңды түрде өтті. Бұл айқын сигнал: басқару механизмдеріне жасалатын шабуылдар жаңа нормаға айналуда, ал адам факторы злоумышленниктердің басты нысанасына айналуда.

Децентрализацияға шабуыл: бұл қалай жұмыс істейді

6 шілдеде BonkDAO басқаруды басып алуға тап болды. Злоумышленник қауымдастықтың пассивтілігін пайдаланып, қатысушыларды марапаттау деп жасырылған BIP #76 әдеттегі ұсынысына зиянды функция қосты. Орталықтандырылған биржаларда шамамен $4,4 млн жұмсап, ол BONK эмиссиясының 1% сатып алды, бұл төмен қатысу кезінде кворумға жетуге жетті. Алты күннен кейін транзакция автоматты түрде орындалып, 4,43 трлн токенді шығарды.

Мәселенің түбірі — ДАО-ның өз архитектурасында: шешімдерді орындаудың уақытша кідірісінің болмауы, кворум шегінің тым төмендігі және шұғыл вето механизмінің жоқтығы. Бұл эксплойт емес, модельдің іргелі кемшілігі. Бір жыл бұрын Compound-қа қарсы осыған ұқсас әрекет жасалған еді, бірақ оны тойтару мүмкін болды. Дегенмен, қайталану фактісінің өзі жүйелі дағдарысты көрсетеді. Виталик Бутериннің 2026 жылдың басында-ақ ДАО-ның ескірген модельдерін «әлсіз және басып алуға осал» деп атап, оларды қайта қарауға шақырғаны таңқаларлық емес.

Аудит — панацея емес

ДАО-лар «адами» кемшіліктерден зардап шегіп жатқанда, смарт-контрактілер кері мәселені көрсетеді. Аналитиктердің деректері бойынша, 2025 жылы бұзылған контрактілердің 90% аудиттен сәтті өткен. Злоумышленниктер күрделі нөлдік күн осалдықтарын іздемейді, керісінше ескі, жақсы белгілі әдістерді қолданады: қайта кіру қателері, қол жеткізуді бақылау мәселелері, оракулдармен манипуляциялар.

Әсіресе кроссчейн-көпірлер осал, олар 2022 жылдан бері $2,8 млрд-тан астам — Web3-тегі барлық ұрланған қаражаттың шамамен 40% жоғалтты. Олардың архитектурасының күрделілігі толық бағалау қиын үлкен шабуыл алаңын жасайды. 2026 жылдың көрнекі жағдайлары — ескі контрактідегі бүтін сандық типтің толып кетуіне байланысты Truebit-тің ($26,4 млн) бұзылуы, IoTeX көпірінің валидаторына шабуыл ($4,4 млн) және жылдағы ең ірі эксплойт — LayerZero көпірі арқылы Kelp протоколынан $292 млн шығару.

ЖИ: хакердің жаңа құралы

Жағдайды жасанды интеллекттің дамуы ушықтырады. 2025 жылдың желтоқсанында-ақ Anthropic ЖИ-модельдерінің смарт-контрактілердегі олқылықтарды қалай табатынын көрсетті. 405 нақты бұзылған контрактіге жасалған сынақтар барысында нейрожелілер олардың 207-сіне сәтті шабуыл жасап, $550,1 млн «шығарды». Бұл теория емес: Chainalysis көптеген синхронды бұзу әрекеттерін тіркеп отыр, бұл осалдықтарды автоматтандырылған іздеуді көрсетеді. Хакингке кіру шегі күрт төмендеуде — енді шабуыл үшін көбінесе сұранысты дұрыс тұжырымдау жеткілікті, Solidity бойынша сарапшы болу міндетті емес.

Кілт контрактіден маңызды

Дегенмен, соңғы жылдардағы ең үлкен ұрлықтар — кодтағы қателердің салдары емес. Chainalysis деректері бойынша, 2024 жылы ұрланған барлық қаражаттың шамамен 40% жеке кілттерді ұрлауға тиесілі. 2025 жылдың ақпанындағы Bybit-тің $1,46 млрд көлеміндегі бұзылуы — ең жарқын мысал: злоумышленниктер Safe интерфейсіндегі деректерді ауыстырды, ал қол қоюшылар сырттай дұрыс транзакцияны мақұлдады. Сол сияқты, 2026 жылдың маусымында Humanity Protocol әзірлеушінің компьютеріндегі зиянды бағдарламаға байланысты $31 млн жоғалтты.

Не жұмыс істейді?

Жауап — біржолғы аудиттерде емес, қорғаныс парадигмасын өзгертуде. Индустрия бірыңғай істен шығу нүктесін жоятын MPC-әмияндарға, әлеуметтік қалпына келтіруі бар аккаунт абстракциясына және passkey-аутентификацияға қарай жылжуда. Негізгі тренд — нақты уақыттағы динамикалық қауіп мониторингі. Forta Network немесе Hypernative сияқты жүйелер транзакция блокқа енгенге дейін мемпулдағы аномалияларды қадағалайды. Бұл тәсіл тиімділігін дәлелдеді: 2025 жылдың қыркүйегінде Venus протоколының автоматты тоқтауы қорытынды шабуылдан 20 минут бұрын барлық қаражатты сақтап қалды.

Web3 адамға деген сенімді жоққа шығаратын жүйе ретінде жобаланған. Бірақ статистика аяусыз: идеалды код әзірлеуші ашқан фишингтік сілтеме немесе ұйықтап жатқан ДАО қауымдастығы алдында әлсіз. Блокчейн-экономиканың басты жүйелік осалдығы алгоритмдерде емес, сымның екі ұшында да әлі адамдар тұрғанында сияқты. Бұл солай болғанша, қауіпсіздік тек математикаға ғана емес, сонымен қатар адам қателігін алдын ала болжау қабілетімізге де байланысты болады.