Адам факторы — криптоиндустрияның басты осал тұсы: басқаруға жасалатын шабуылдарды талдау және қауіптердің жаңа векторлары

2026 жылдың шілдесі BonkDAO децентрализацияланған ұйымының коды мінсіз жұмыс істеген, бірақ бұл оның қазынасын құтқармаған сәт ретінде есте қалады. Шамамен $20 млн классикалық мағынада ешбір бұзусыз шығарылды — дауыс беру толығымен заңды болды. Бұл оқиға — басқаруға шабуылдар жаңа нормаға айналып, адам факторы злоумышленниктер үшін басым нысанаға айналғанының айқын белгісі.
Децентрализацияға шабуыл: заңды тонау
2026 жылдың 6 шілдесінде BonkDAO басқаруды басып алуға тап болды. Злоумышленник ДАО архитектурасының іргелі әлсіздіктері мен қауымдастықтың пассивтілігін пайдаланып, шамамен 4,43 трлн BONK токенін ұрлады. Схема қарапайымдылығымен талғампаз болды: қатысушыларға сыйақы уәде еткен Bonk Improvement Proposal #76 деген күнделікті ұсыныс атын жамылып, кодқа қаражатты шабуылдаушының мекенжайына бағыттайтын зиянды функция қосылды.
Кворумға жету үшін хакер орталықтандырылған биржаларда шамамен $4,4 млн жұмсап, барлық эмиссияның 1%-ын сатып алды. Өте төмен қатысу кезінде бұл дауыстардың шамамен 100%-ын бақылауға жетті. Алты күннен кейін ұсыныс автоматты түрде орындалды. Шабуылдың сәттілігі маңызды кемшіліктерді ашты: орындауда уақыт кідірісінің болмауы, кворум шегінің тым төмендігі және команданың вето құқығының жоқтығы.
Бұл жалғыз жағдай емес. Бір жыл бұрын Compound протоколының ДАО-сына ұқсас әрекет жасалған болатын. 2024 жылдың шілдесінде злоумышленниктер зиянды ұсынысты пайдаланып, 499 000 COMP токенін (~$24,1 млн) шығаруға тырысты. Әдеттегі 4–5% қатысу кезінде бұл пакет бақылауға жеткен болар еді, бірақ шабуылды шешім қабылданғаннан кейін де — келіссөздер арқылы тойтару мүмкін болды. Төмен қатысу және токендердің шоғырлануы — бұл кодтағы қате емес, Web3-тегі децентрализация механизмдерінің жүйелік проблемасы. Ethereum негізін қалаушы Виталик Бутерин 2026 жылдың басында-ақ токен-басқарудың басым моделін қайта қарауға шақырып, оны «әлсіз және басып алуға осал» деп атады.
Аудит — панацея емес
ДАО-ларда бірде-бір эксплойт жолынсыз тесіктер ізделіп жатқанда, код жағдайында жағдай басқаша. Kerberus аналитиктерінің мәліметінше, 2025 жылы бұзылған смарт-контракттардың 90%-ы аудиттен сәтті өткен. Шабуылдардың көпшілігі күрделі нөлдік күн осалдықтарын қажет етпеді — бұрыннан белгілі әдістер қолданылды: қайта кіру қателері, қол жеткізуді бақылау проблемалары, оракулдармен манипуляциялар және бизнес-логикадағы логикалық қателер.
Әсіресе кроссчейн-көпірлер осал. 2022 жылдан бері олар $2,8 млрд-тан астам жоғалтты — Web3-тегі барлық ұрланған қаражаттың шамамен 40%-ы. Желіаралық хабарламалардың күрделілігі кең шабуыл бетін жасайды. 2026 жыл көрнекі мысалдар берді: ескірген контракттағы бүтін сандық типтің толып кетуіне байланысты Truebit-тің $26,4 млн-ға бұзылуы, валидатордың жеке кілтін бақылауға алып, $4,4 млн ұрлаумен IoTeX көпіріне шабуыл, сондай-ақ жылдағы ең ірі эксплойт — LayerZero-дағы жалғыз валидатор конфигурациясы арқылы Kelp протоколынан $292 млн шығару.
ИИ — жаңа қауіп және қорғаныс құралы
Осалдықтарды іздеуге арналған ИИ-модельдердің пайда болуы қауіптер ландшафтын түбегейлі өзгертеді. 2025 жылдың желтоқсанында Anthropic нақты бұзылған 405 контракттан тұратын SCONE-bench бенчмаркін жасағанын жариялады. Нейрожелілер олардың 207-сіне сәтті шабуыл жасап, симуляцияланған $550,1 млн шығарды. Chainalysis аналитиктері қазірдің өзінде аномальды белсенділікті тіркеп отыр — әртүрлі контракттарға бір уақытта бірнеше бірдей дерлік бұзу әрекеттері, бұл осалдықтарды автоматтандырылған іздеуді көрсетеді. Хакерлікке кіру шегі қорғаныс сапасының өсуінен жылдамырақ төмендеуде.
Кілт контракттан маңызды
Ешбір аудит соңғы жылдардағы ең ірі ұрлықтардың алдын алмас еді. Chainalysis-тің 2024 жылғы мәліметтері бойынша, жеке кілттерді ұрлау ұрланған қаражаттың шамамен 40%-ының себебі болды — бұл кез келген басқа шабуыл векторынан көп. 2025 жылдың ақпанындағы Bybit-тің $1,46 млрд-қа бұзылуы — жарқын мысал: злоумышленниктер Safe интерфейсіндегі деректерді алмастырды, ал қол қоюшылар сырттай дұрыс транзакцияны мақұлдап, әмиянға бақылауды берді. Сол сияқты, 2026 жылдың маусымында Humanity Protocol әзірлеушінің жұқтырылған компьютерінде сақталған кілттерге байланысты $31 млн жоғалтты.
Қорғаныстың жаңа парадигмасы
Индустрия бір реттік тексерулерден динамикалық мониторингке ауысуда. MPC-әмияндар, әлеуметтік қалпына келтірумен есептік жазба абстракциясы, passkey-аутентификация және аппараттық сақтау құрылғылары енгізілуде. Forta Network және Hypernative сияқты автоматтандырылған жүйелер транзакция блокқа енгенге дейін мемпулдағы аномальды белсенділікті бақылайды. Алдын алу реакциясының моделі өз тиімділігін дәлелдеді: 2025 жылдың қыркүйегінде Chainalysis-тің Hexagate жүйесі Venus Protocol-қа шабуыл дайындығын 18 сағат бұрын анықтап, соңғы транзакцияға 20 минут қалғанда протоколды автоматты түрде тоқтатты.
Web3 архитектурасы түбегейлі мақсатпен жобаланған — адамға деген сенімді жою. Бұзу статистикасы кері әсерді көрсетеді. Егер әзірлеуші фишингтік сілтемені ашса, ал қауымдастық ДАО-ны басып алу кезінде ұйықтап жатса, мінсіз жазылған код дәрменсіз. Блокчейн экономикасының басты жүйелік осалдығы алгоритмдерде емес, сымның екі ұшында да әлі күнге дейін адамдар тұрғанында сияқты.
Менің қорытындым: біз «кодты бұзудан» «адамды бұзуға» іргелі ауысуды байқап отырмыз. Инвесторлар мен жоба командалары басымдықтарды қайта қарауы керек: ресурстарды тек смарт-контракт аудитіне ғана емес, сонымен қатар операциялық қауіпсіздікке, қызметкерлерді оқытуға және басқару деңгейіндегі шұғыл әрекет ету механизмдеріне салу. Әйтпесе, ең жетілдірілген код да қымбат безендіру ғана болып қалады.