Крипто әлеміндегі жаңалықтар

14.08.2026
21:39

Адам факторы: неге код мінсіз, ал миллиондар жоғалады

img-ea2f0de4b4a109c6-2367959335714294

2026 жылдың шілдесі. BonkDAO — Solana желісіндегі мемкоиннің басқару құрылымы — коды мінсіз жұмыс істеді, бірде-бір қатесіз. Дегенмен қазынадан шамамен $20 млн жоғалды. Классикалық мағынада ешқандай шабуыл болған жоқ: дауыс беру заңды түрде өтті, ал транзакция протокол ережелеріне толық сәйкес орындалды. Бұл хакерлік шабуыл емес, бұл орталықтандырылмаған басқарудың жүйелік ақауы.

Орталықтандырылмағандыққа шабуыл

2026 жылдың 6 шілдесінде BonkDAO басқаруды басып алуға тап болды. Шабуылдаушы ДАО архитектурасының іргелі әлсіздіктері мен қауымдастықтың апатиясын пайдаланып, шамамен 4,43 трлн BONK токенін шығарып әкетті. Схема талғампаз болды: дауыс беруге қатысқаны үшін сыйақыларды қарастыратын әдеттегі Bonk Improvement Proposal #76 ұсынысының атын жамылып, кодқа шабуылдаушының мекенжайына қаражат аударатын зиянды функция енгізілді.

Кворумға жету үшін хакер орталықтандырылған биржаларда шамамен $4,4 млн жұмсап, BONK эмиссиясының 1%-ын сатып алды. Өте төмен қатысу кезінде бұл дауыстардың шамамен 100%-ын бақылауға жеткілікті болды. Алты күннен кейін ұсыныс автоматты түрде орындалды. Жүйеде уақытша кідіріс механизмі болмады, кворум тым төмен болды, ал команданың вето құқығы болмады. Шабуылдаушы ұйым жарғысын мұқият оқып шықты — және одан әлсіз жерді тапты.

Бұл жекелеген жағдай емес. Бір жыл бұрын Compound протоколының ДАО-сына ұқсас әрекет жасалған болатын. 2024 жылдың шілдесінде шабуылдаушылар зиянды ұсынысты пайдаланып, 499 000 COMP токенін (~$24,1 млн) шығаруға тырысты. Әдеттегі 4–5% қатысу кезінде бұл пакет толық бақылауға жеткілікті болар еді. Бұл шабуылды тойтару мүмкін болды, бірақ тек ұсыныс қабылданғаннан кейін — келіссөздер арқылы. Төмен қатысу және токендердің шоғырлануы — бұл кодтағы қате емес, Web3-тегі орталықтандырылмағандық механизмдерінің өзінің проблемасы.

Аудит — қауіпсіздік кепілі емес

Менің деректерім бойынша, 2025 жылы Web3-тегі инциденттер саны екі есеге жуық қысқарды — алдыңғы жылдағы 410-ға қарсы шамамен 200-ге дейін. Алайда жалпы шығын $2 млрд-тан $2,9 млрд-қа дейін өсті. Chainalysis сарапшылары залалды одан да жоғары — $3,4 млрд деп бағалайды, ең ірі үш жағдай барлық шығынның 69%-ын қамтамасыз еткенін атап өтеді. Ең ірі шабуыл мен орташа шабуыл арасындағы алшақтық 1000 еселік шаманы құрады — тарихта алғаш рет.

Сонымен қатар, 2025 жылы бұзылған смарт-контракттардың 90%-ы аудиттен сәтті өткен. Шабуылдаушылар күрделі нөлдік күн осалдықтарын іздемеді — олар бұрыннан белгілі әдістерді қолданды: қайта кіру қателері, қол жеткізуді бақылау проблемалары, оракулдармен манипуляциялар және протоколдардың бизнес-логикасындағы логикалық қателер. Кроссчейн-көпірлер әсіресе осал: 2022 жылдан бері олар $2,8 млрд-тан астам жоғалтты, бұл Web3-те ұрланған барлық қаражаттың шамамен 40%-ын құрайды.

2026 жыл бірнеше көрнекі мысалдар берді:

  1. Truebit (8 қаңтар): бес жыл бұрын орналастырылған ескірген контракттағы бүтін сандық типтің толып кетуінен $26,4 млн жоғалту. Қайта аудит кезінде табуға болатын классикалық қате.
  2. IoTeX (21 ақпан): көпір валидаторының жеке кілтін бақылауға алу контрактты зиянды нұсқаға жаңартуға және 111 млн токенді шығарып, $4,4 млн алуға мүмкіндік берді.
  3. Kelp (18 сәуір): жылдағы ең ірі DeFi-эксплойт — жалғыз валидатор мен RPC-инфрақұрылымға шабуыл салдарынан LayerZero көпірінен $292 млн.

ЖИ — жаңа қауіп

Мамандар қайталанатын үлгілерді талдап жатқанда, мұндай талдау әдеттегі тапсырма болып табылатын қарсылас пайда болды. 2025 жылдың 1 желтоқсанында Anthropic смарт-контракттардағы олқылықтарды іздеу үшін ЖИ-модельдерін қолдану туралы жариялады. SCONE-bench бенчмаркіндегі симуляция барысында (2020–2025 жылдардағы 405 нақты бұзылған контракт) нейрожелілер олардың 207-сіне сәтті шабуыл жасап, $550,1 млн шығарды. Тіпті 2025 жылдың наурызынан кейін бұзылған контракттарда (34 дана) ЖИ жоғары тиімділік көрсетті. Іс жүзінде бұл қазірдің өзінде болып жатыр: Chainalysis әртүрлі контракттарға бір уақытта жасалған көптеген бірдей дерлік бұзу әрекеттерін тіркейді, бұл осалдықтарды автоматтандырылған түрде іздеуді көрсетеді.

Кілт контракттан маңызды

Ешбір аудит соңғы екі жылдағы ең ірі ұрлықтардың алдын ала алмас еді. Chainalysis-тің 2024 жылғы деректері бойынша, жеке кілттерді ұрлау ұрланған қаражаттың шамамен 40%-ының себебі болды — бұл кез келген басқа шабуыл векторынан көп. 2025 жылдың 21 ақпанындағы Bybit-тің бұзылуы ($1,46 млрд ETH) — жарқын мысал: қол қоюшылар Safe интерфейсінде ауыстырылған транзакцияны мақұлдап, әмиянды бақылауды шабуылдаушыларға берді. Сол сияқты, 2026 жылдың маусымында Humanity Protocol әзірлеушінің жұқтырылған компьютерінде сақталған кілттер салдарынан $31 млн жоғалтты.

Не жұмыс істейді?

Индустрия бір реттік тексерулерден динамикалық мониторингке назар аударуда. MPC-әмияндар, әлеуметтік қалпына келтірумен есептік жазба абстракциясы, passkey-аутентификация және аппараттық сақтау құрылғылары стандартқа айналуда. Forta Network және Hypernative сияқты жүйелер транзакция блокқа қосылғанға дейін мемпулдағы аномальды белсенділікті бақылайды. Venus Protocol-тің 2025 жылғы 2 қыркүйектегі мысалы көрнекі: Hexagate жүйесі шабуылдан 18 сағат бұрын күдікті белсенділікті анықтады, ал қорытынды транзакциядан 20 минут бұрын протокол автоматты түрде үзіліске қойылды. Қаражат қауіпсіз қалды.

Web3 архитектурасы адамға деген сенімді жою үшін, басқаруды математикаға беру үшін жасалған. Бірақ статистика керісінше көрсетеді: әзірлеуші фишингтік сілтемені ашса, ал қауымдастық ДАО-ны басып алу кезінде ұйықтап жатса, мінсіз жазылған код дәрменсіз.

Менің пікірім: Біз қауіптердегі іргелі өзгерісті байқап отырмыз. Индустрия қауіпсіздік код сапасымен қамтамасыз етілетін кезеңнен асып түсті. Енді шабуылдардың негізгі векторы — адам психологиясы және шешім қабылдау процестері. Басқару жүйелері мен кілттерді сақтауды осыны ескере отырып қайта құрмайтын жобалар басқалардың қателіктерінен сабақ алуға — немесе олардың авторы болуға мәжбүр болады.