Крипто әлеміндегі жаңалықтар

14.08.2026
21:19

Адам факторы — Web3-тің басты осал тұсы: басқару және инфрақұрылымға жасалған шабуылдарды талдау

img-ea2f0de4b4a109c6-2367959335714294

2026 жылдың шілдесі индустрия үшін маңызды болды: Solana мемкоинінің басқару құрылымы BonkDAO коды бірде-бір қатесіз жұмыс істеді, алайда ұйым қазынасынан шамамен $20 млн ағып кетті. Классикалық мағынада шабуыл болған жоқ — дауыс беру заңды түрде өтті. Бұл басқару механизмдеріне жасалатын шабуылдар жаңа нормаға айналғанының және адам факторы злоумышениктер үшін негізгі векторға айналғанының жарқын мысалы.

Децентрализацияны басып алу: бұл қалай жұмыс істейді

2026 жылдың 6 шілдесінде BonkDAO басқаруды басып алуға тап болды. Злоумышеник ДАО архитектурасының іргелі кемшіліктерін және қауымдастықтың апатиясын пайдаланып, шамамен 4,43 трлн BONK токенін ұрлады. Транзакция код тұрғысынан толығымен заңды болды.

Шабуыл схемасы келесідей болды: дауыс беруге қатысушыларға сыйақыларды көздейтін күнделікті Bonk Improvement Proposal #76 ұсынысының атын жамылып, хакер қаражатты өз мекенжайына аударатын зиянды функцияны енгізді. Кворумға жету үшін ол орталықтандырылған биржаларда шамамен $4,4 млн жұмсап, BONK эмиссиясының 1%-ын сатып алды. Бұл өте төмен белсенділік аясында дауыстардың шамамен 100%-ын бақылауға жеткілікті болды. Алты күннен кейін ұсыныс автоматты түрде орындалды.

Оқиға сыни кемшіліктерді ашты: шешімдерді орындауда уақытша кідірістің болмауы, кворумның төмен шегі және команданың вето құқығының болмауы. Шабуылдаушы ұйым жарғысын мұқият зерттеп, әлсіз тұсты тапты.

Бұл жалғыз жағдай емес. Бір жыл бұрын Compound протоколының ДАО-сына ұқсас әрекет жасалған болатын. 2024 жылдың шілдесінде злоумышениктер зиянды ұсынысты пайдаланып, 499 000 COMP токенін (шамамен $24,1 млн) шығаруға тырысты. Токендердің жалпы ұсынысының 4-5% құрайтын әдеттегі белсенділік кезінде бұл пакет бақылауды басып алуға жеткілікті болар еді. Бұл шабуылды ұсыныс қабылданғаннан кейін ғана келіссөздер арқылы тойтару мүмкін болды.

Мәселе кодта емес, децентрализация механизмдерінің өзінде. Ethereum негізін қалаушы Виталик Бутериннің 2026 жылдың басында токендерге негізделген басым басқару моделін «әлсіз» және «басып алуға осал» деп атап, ДАО дизайнын қайта қарауға шақыруы таңқаларлық емес.

Аудит — панацея емес

ДАО-ларда бірде-бір эксплойт жолы жоқ тесіктерді іздеп жатқанда, код жағдайында жағдай басқаша. Kerberus аналитиктерінің деректері бойынша, 2025 жылы бұзылған смарт-контракттардың 90%-ы аудиттен сәтті өткен. Шабуылдардың көпшілігі күрделі нөлдік күн осалдықтарын қажет етпеді — бұрыннан белгілі әдістер қолданылды: қайта кіру қателері, қол жеткізуді бақылау мәселелері, оракулдармен манипуляциялар және бизнес-логикадағы логикалық қателер.

Әсіресе кроссчейн-көпірлер осал. 2022 жылдан бастап олар $2,8 млрд-тан астам жоғалтты — бұл Web3-те ұрланған барлық қаражаттың шамамен 40%-ы. Кроссчейн-хабарламалардың күрделілігі толық бағалау қиын кең шабуыл бетін жасайды.

2026 жыл бірнеше көрсеткіш мысалдар берді:

  1. 8 қаңтарда Truebit протоколы бес жыл бұрын орналастырылған ескірген контракттағы бүтін сандық типтің толып кетуіне байланысты $26,4 млн жоғалтты.
  2. 21 ақпанда злоумышениктер IoTeX көпірі валидаторының жеке кілтін бақылауға алып, 111 млн-нан астам токенді шығарып, $4,4 млн алып кетті.
  3. 18 сәуірде жылдағы ең ірі DeFi-эксплойт Kelp рестейкинг протоколына жасалған шабуыл болды: LayerZero көпірінен шамамен 116 500 rsETH ($292 млн) шығарылды. Себеп — кроссчейн-хабарламалардың жалғыз валидаторы бар конфигурация.

Хакерлер қызметіндегі ИИ

Жаңа шабуыл векторлары қорғанысты қайта құруды талап етеді. Алайда қорғаушыларда осалдықтарды талдау күнделікті жұмыс болып табылатын қарсылас пайда болды. 2025 жылдың желтоқсанында Anthropic ИИ-модельдері нақты бұзылған 405 смарт-контракттың 207-сіне сәтті шабуыл жасай алатынын, симуляцияда $550,1 млн шығарғанын жариялады. Бұл хакерлікке кіру шегі қорғаныс сапасының өсуінен жылдамырақ төмендеп жатқанын растайды.

Кілт контракттан маңызды

Ешбір аудит соңғы жылдардағы ең ірі ұрлықтардың алдын ала алмас еді. Chainalysis-тің 2024 жылғы деректері бойынша, жеке кілттердің ұрлануы ұрланған қаражаттың шамамен 40%-ының себебі болды. 2025 жылдың ақпанындағы Bybit-тің бұзылуы көрсеткіш болып табылады: биржа ETH-те $1,46 млрд жоғалтты. Злоумышениктер Safe интерфейсіндегі деректерді алмастырды, ал қол қоюшылар сырттай дұрыс транзакцияны мақұлдап, әмиянды бақылауды берді. 2026 жылдың маусымында Humanity Protocol осыған ұқсас жолмен зардап шекті, әзірлеушінің жұқтырылған компьютеріндегі кілттердің резервтік көшірмесіне байланысты $31 млн жоғалтты.

Не жұмыс істейді?

Индустрия бір реттік тексерулерден динамикалық мониторингке ауысуда. MPC-әмияндар, әлеуметтік қалпына келтірумен есептік жазба абстракциясы, passkey-аутентификация және аппараттық сақтау құрылғылары енгізілуде. Forta Network және Hypernative сияқты автоматтандырылған жүйелер транзакция блокқа енгізілгенге дейін мемпулдағы аномальды белсенділікті бақылайды. Алдын алу әрекет ету моделі өзін көрсетті: 2025 жылдың қыркүйегінде Chainalysis-тің Hexagate жүйесі Venus протоколына шабуыл дайындығын 18 сағат бұрын анықтап, соңғы транзакцияға 20 минут қалғанда оны автоматты түрде тоқтатты.

Web3 архитектурасы адамға деген сенімді жою мақсатында жобаланған, басқаруды математикаға берген. Шындық керісінше көрсетеді: әзірлеуші фишингтік сілтемені ашса немесе қауымдастық ДАО басып алынған кезде ұйықтап жатса, идеалды код әлсіз. Блокчейн экономикасының басты жүйелік осалдығы — алгоритмдерде емес, сымның екі ұшында да әлі күнге дейін адамдар тұрғанында.

Менің қорытындым: индустрияға техникалық аудиттер тек негізгі гигиеналық минимум екенін мойындау уақыты келді. Нағыз қауіпсіздік мінез-құлықты талдауды, нақты уақыттағы мониторингті және ең бастысы, адам табиғатын ескеретін, оны елемейтін емес, басқару философиясының өзін қайта қарауды қамтитын кешенді тәсілді талап етеді.