Адам факторы: криптоиндустрияның басты осал тұсы, оны кодпен түзету мүмкін емес

2026 жылдың шілдесі орталықтандырылмаған қаржы қауіпсіздігі үшін маңызды кезең болды. Solana желісіндегі мемкоиннің басқару құрылымы — BonkDAO коды мінсіз жұмыс істеді, алайда бұл злоумышленниктерге қазынадан шамамен $20 млн шығаруға кедергі болмады. Бұл классикалық мағынадағы бұзушылық емес: дауыс беру техникалық тұрғыдан толық заңды болды.
Бұл оқиға — басқаруға шабуылдардың хакерлердің стандартты құралына айналуының және адам факторының олардың басты одақтасына айналуының жарқын мысалы. Оның үстіне, ескірген смарт-контрактілерді ИИ-талдау бүгінде киберқылмыскерлер үшін бір мезгілде қауіп те, кілт те болып табылады.
Орталықтандырылмағандыққа шабуыл
2026 жылдың 6 шілдесінде BonkDAO басқаруды басып алуға ұшырады, нәтижесінде қазынадан шамамен 4,43 трлн BONK токені ұрланды. Злоумышленник ДАО архитектурасының іргелі әлсіздіктерін және қауымдастықтың пассивтілігін пайдаланып, кодқа толық сәйкес келетін транзакция жүргізді.
Схема қарапайым болып шықты: дауыс беруге қатысушыларға сыйақы беруді көздейтін әдеттегі Bonk Improvement Proposal #76 ұсынысының атын жамылып, хакер өз мекенжайына ақша аударудың зиянды функциясын енгізді. Кворумға жету үшін ол орталықтандырылған биржаларда BONK эмиссиясының 1%-ын сатып алып, шамамен $4,4 млн жұмсады. Өте төмен белсенділік аясында бұл дауыстардың шамамен 100%-ын бақылауға жеткілікті болды. Алты күннен кейін ұсыныс автоматты түрде орындалды.
Бұл жағдай ДАО басқару жүйелеріндегі маңызды кемшіліктерді ашып көрсетті: шешімдерді орындаудың уақытша кідіріс механизмінің болмауы, үлкен сомаларды басқару үшін кворумның тым төмендігі және команданың төтенше вето құқығының болмауы.
Бір жыл бұрын Compound протоколының ДАО-сына ұқсас әрекет жасалған болатын. 2024 жылдың шілдесінде злоумышленниктер зиянды ұсыныс арқылы 499 000 COMP токенін (шамамен $24,1 млн) шығаруға тырысты. Токендердің жалпы ұсынысының 4–5% құрайтын әдеттегі белсенділік кезінде бұл пакет толық бақылауға жеткілікті болар еді. Бұл шабуылды ұсыныс қабылданғаннан кейін ғана — келіссөздер арқылы тойтару мүмкін болды.
Төмен белсенділік пен токендердің шоғырлануы — бұл кодтағы қатені пайдалану емес, Web3-тегі орталықтандырылмағандық механизмдерінің жүйелік проблемасы. Таңқаларлық емес, 2026 жылдың басында Ethereum негізін қалаушы Виталик Бутерин қауымдастықты ДАО-ның жетілдірілген түрлерін әзірлеуге шақырып, басым токен-басқару моделін «өнімсіз және әлсіз», басып алуға осал деп атады.
Аудит қауіпсіздікке кепілдік емес
Kerberus аналитиктерінің мәліметінше, 2025 жылы бұзылған смарт-контрактілердің 90%-ы аудиттен сәтті өткен. Шабуылдардың көпшілігі күрделі нөлдік күн осалдықтарын іздеуді қажет етпеді — злоумышленниктер бұрыннан белгілі әдістерді қолданды:
- қайта кіру қателері (reentrancy);
- қол жеткізуді бақылау қателері;
- оракулдармен манипуляциялар;
- протоколдың бизнес-логикасындағы логикалық қателер.
Кроссчейн-көпірлер ерекше алаңдаушылық тудырады. 2022 жылдан бастап олар жиынтықта $2,8 млрд-тан астам — Web3-те ұрланған барлық қаражаттың шамамен 40%-ын жоғалтты. Кроссчейн-хабарламалардың күрделілігі мамандарға толық бағалау физикалық тұрғыдан қиын болатын үлкен шабуыл бетін жасайды.
2026 жыл бірнеше көрсеткіштік мысал берді: бүтін сандық типтің толып кетуіне байланысты Truebit-тің $26,4 млн-ға бұзылуы, валидатордың жеке кілтін бақылауға алған IoTeX көпіріне шабуыл және жылдағы ең ірі DeFi-эксплойт — LayerZero арқылы Kelp протоколынан шамамен 116 500 rsETH ($292 млн) шығару.
Аудитордың орнына промпт
Мамандар қайталанатын үлгілерді зерттеп жүргенде, оларда мұндай талдау әдеттегі тапсырма болып табылатын қарсылас пайда болды. 2025 жылдың желтоқсанында Anthropic смарт-контрактілердегі олқылықтарды іздеу үшін ИИ-модельдерін қолдануды жариялады. 405 нақты бұзылған контрактіден тұратын SCONE-bench бенчмаркіндегі симуляция барысында нейрожелілер олардың 207-сіне сәтті шабуыл жасап, жалпы $550,1 млн шығарды.
Іс жүзінде бұл қазірдің өзінде болып жатыр: Chainalysis мамандары әртүрлі контрактілерге бір уақытта жасалған көптеген бірдей дерлік бұзу әрекеттерін тіркейді, бұл осалдықтарды автоматтандырылған қарап шығуды көрсетеді. Хакерлікке кіру табалдырығы қорғаныс сапасының өсуінен айтарлықтай жылдам төмендеуде.
Кілт контрактіден маңызды
Бірде-бір смарт-контракт аудиті соңғы екі жылдағы ең ірі ұрлықтардың алдын ала алмас еді. Chainalysis мәліметтері бойынша, жеке кілттерді ұрлау барлық ұрланған қаражаттың шамамен 40%-ының себебі болды — бұл кез келген басқа шабуыл векторынан көп.
2025 жылдың ақпанындағы Bybit-тің бұзылуы көрсеткіштік болып табылады, онда биржа ETH-те $1,46 млрд жоғалтты. Злоумышленниктер Safe интерфейсіндегі деректерді ауыстырып, ақша аудару процесіне араласты. Қол қоюшылар сырттай дұрыс транзакцияны мақұлдады, ол іс жүзінде әмиянды бақылауды киберқылмыскерлерге берді. Сол сияқты, 2026 жылдың маусымында Humanity Protocol зардап шекті, ол әзірлеушінің жұқтырылған компьютері арқылы кілттерге қол жеткізу салдарынан шамамен $31 млн жоғалтты.
Не жұмыс істейді?
Кодты емес, шешім қабылдау процесін бұзған кезде, тек аудиттер жеткіліксіз. Индустрия назарын келесіге аударуда:
- бірыңғай істен шығу нүктесін жоятын MPC-әмияндар;
- әлеуметтік қалпына келтірумен есептік жазба абстракциясы;
- фишингке қарсы тұру үшін passkey-аутентификация;
- бағдарламалық шешімдердің орнына аппараттық және суық әмияндар.
Қорғаныс бір реттік тексерулерден нақты уақыттағы динамикалық қауіп мониторингіне біртіндеп ауысуда. Жобалар транзакция блокқа қосылғанға дейін мемпулдағы аномальды белсенділікті бақылайтын Forta Network және Hypernative сияқты автоматтандырылған жүйелерді енгізуде. Бұл модель тиімділігін көрсетті: 2025 жылдың қыркүйегінде Chainalysis-тің Hexagate жүйесі Venus протоколына шабуылдың дайындығын негізгі фазадан 18 сағат бұрын анықтап, оны соңғы транзакцияға 20 минут қалғанда автоматты түрде тоқтатуға мүмкіндік берді.
Web3 архитектурасы радикалды мақсатпен — адамға деген сенімді жою, басқаруды математикаға беру үшін жобаланған. Бұзушылық статистикасы кері әсерді көрсетеді. Мінсіз жазылған код, егер әзірлеуші фишингтік сілтемені ашса және қауымдастық ДАО басып алынған кезде ұйықтап жатса, дәрменсіз болып шығады. Блокчейн-экономиканың басты жүйелік осалдығы алгоритмдерде емес, сымның екі ұшында да әлі күнге дейін адамдардың тұруында.
Менің қорытындым: индустрия іргелі парадигма ауысуын бастан кешіруде. Біз кодқа сенуге дағдыланғанбыз, бірақ нақты қауіптер әлеуметтік инженерия мен басқару процестері жазықтығында жатыр. Адам факторын ескере отырып, қауіпсіздік модельдерін қайта қарамайтын жобалар бұл қателік үшін өте қымбат төлеуге мәжбүр болады.