Крипто әлеміндегі жаңалықтар

14.08.2026
20:59

Адам факторы — криптоиндустрияның басты осал тұсы: 2025–2026 жылдардағы басқару мен кодқа жасалған шабуылдарды талдау

img-ea2f0de4b4a109c6-2367959335714294

2026 жылдың шілдесі сала үшін маңызды болды: Solana мемкоинінің басқарушы ұйымы BonkDAO коды мінсіз жұмыс істеді, бірақ қазынадан шамамен $20 млн жоғалып кетті. Классикалық мағынада ешқандай шабуыл болған жоқ — дауыс беру заңды түрде өтті. Бұл басқару механизмдеріне жасалатын шабуылдар жаңа нормаға айналып, адам факторы шабуыл векторлары арасында бірінші орынға шыққанының жарқын мысалы.

Орталықсыздандыруға шабуыл

2026 жылдың 6 шілдесінде BonkDAO басқаруды басып алуға ұшырады, нәтижесінде шамамен 4,43 трлн BONK токені ұрланды. Шабуылдаушы кодты бұзған жоқ, ДАО-ның архитектуралық әлсіздіктері мен қауымдастықтың пассивтілігін пайдаланды. Дауыс беруге қатысушыларға сыйақыларды көздейтін зиянсыз Bonk Improvement Proposal #76 ұсынысының атымен зиянды ақша аудару функциясы енгізілді.

Кворумға жету үшін шабуылдаушы орталықтандырылған биржаларда шамамен $4,4 млн жұмсап, BONK эмиссиясының 1% сатып алды. Өте төмен белсенділік кезінде бұл дауыстардың шамамен 100% бақылауына жеткілікті болды. Алты күннен кейін ұсыныс автоматты түрде орындалды. Жүйеде уақытша кідіріс механизмі болмады, кворум тым төмен болды, ал командада вето құқығы болмады.

Бұл жалғыз жағдай емес. Бір жыл бұрын Compound протоколының ДАО-сына қатысты осыған ұқсас әрекет жасалып, 499 000 COMP токенін (~$24,1 млн) шығаруға тырысты. Бұл шабуылды тойтару мүмкін болды, бірақ тек ұсыныс қабылданғаннан кейін және келіссөздер арқылы. Мәселе айқын: төмен белсенділік пен токендердің шоғырлануы — бұл кодтағы қате емес, Web3-тегі орталықсыздандыру модельдерінің іргелі кемшілігі. Ethereum негізін қалаушы Виталик Бутерин 2026 жылдың басында-ақ токендерге негізделген басым басқару моделін сынға алып, оны басып алуға осал және адам саясатының кемшіліктерін жұмсарта алмайтынын атап өтті.

Аудит қауіпсіздікке кепілдік емес

ДАО-ларда бір жол эксплойтсіз тесіктер ізделіп жатқанда, код жағдайында жағдай басқаша. Аналитиктердің деректері бойынша, 2025 жылы бұзылған смарт-контракттардың 90% аудиттен сәтті өткен. Шабуылдаушылар күрделі нөлдік күн осалдықтарын пайдаланбады, керісінше бұрыннан белгілі әдістерді қолданды: қайта кіру қателері, қол жеткізуді бақылау проблемалары, оракулдармен манипуляциялар және протоколдардың бизнес-логикасындағы логикалық қателер.

Әсіресе кроссчейн-көпірлер осал. 2022 жылдан бастап олар $2,8 млрд-тан астам жоғалтты — бұл Web3-те ұрланған барлық қаражаттың шамамен 40%. 2026 жыл бірнеше көрсеткіштік мысал берді: ескірген контракттағы бүтін типтің толып кетуіне байланысты Truebit-ті $26,4 млн-ға бұзу, валидатордың жеке кілтін бақылауға алған IoTeX көпіріне шабуыл және жылдағы ең ірі эксплойт — кроссчейн-хабарламалардың жалғыз валидаторына байланысты Kelp протоколынан $292 млн шығару.

ИИ — хакерлердің жаңа құралы

Сала осалдықтарды талдау әдеттегі тапсырмаға айналған жаңа қарсыласпен бетпе-бет келді. 2025 жылдың желтоқсанында Anthropic осалдықтарды іздеу үшін ИИ-модельдерін қолдануды жариялады: симуляция барысында нейрожелілер нақты бұзылған 405 контракттың 207-сіне сәтті шабуыл жасап, $550,1 млн шығарды. Маусым айында аналитиктер әртүрлі контракттарға бір мезгілде жасалған көптеген бірдей дерлік шабуыл әрекеттерін тіркеді, бұл осалдықтарды автоматтандырылған іздеуді көрсетеді. Хакерлікке кіру шегі қорғаныс сапасының өсуінен жылдамырақ төмендеуде.

Кілт контракттан маңызды

Ешбір аудит соңғы екі жылдағы ең ірі ұрлықтардың алдын ала алмас еді. Есептердің деректері бойынша, жеке кілттердің ұрлануы ұрланған қаражаттың шамамен 40% себебі болды. 2025 жылдың ақпанындағы Bybit-тің $1,46 млрд-қа бұзылуы — жарқын мысал: шабуылдаушылар Safe интерфейсіндегі деректерді ауыстырды, ал қол қоюшылар сырттай дұрыс транзакцияны мақұлдады. 2026 жылдың маусымында Humanity Protocol-қа да осындай тағдыр бұйырды — кілттерге қол жеткізу әзірлеушінің жұқтырылған компьютеріндегі резервтік көшірме арқылы алынды, шығын $31 млн құрады.

Не жұмыс істейді?

Сала бір реттік тексерулерден динамикалық мониторингке ауысуда. Бірыңғай істен шығу нүктесін болдырмайтын MPC-әмияндар, әлеуметтік қалпына келтірумен есептік жазба абстракциясы, passkey-аутентификация және аппараттық сақтау құрылғылары енгізілуде. Forta Network және Hypernative сияқты автоматтандырылған жүйелер транзакция блокқа қосылғанға дейін мемпулдағы аномальды белсенділікті бақылайды. Venus Protocol мысалы тиімділікті көрсетті: мониторинг жүйесі шабуылдан 18 сағат бұрын күдікті белсенділікті анықтап, соңғы транзакцияға 20 минут қалғанда протоколды автоматты түрде тоқтатты.

Web3 архитектурасы адамға деген сенімді жою мақсатында жобаланған, бірақ статистика керісінше көрсетеді. Әзірлеуші фишингтік сілтемені ашса немесе қауымдастық ДАО-ны басып алу кезінде ұйықтап жатса, мінсіз жазылған код дәрменсіз. Блокчейн экономикасының басты жүйелік осалдығы алгоритмдерде емес, сымның екі ұшында да әлі күнге дейін адамдардың тұруында. Дәл осы фактор алдағы жылдары саланың дамуы үшін шешуші болатын сияқты.