Адам факторы DeFi басқару дағдарысының негізгі векторы ретінде: талдау

2026 жылдың шілдесі индустрия үшін маңызды болды: Solana мемкоинінің басқару құрылымы — BonkDAO коды мінсіз жұмыс істеді, алайда ұйым қазынасынан шамамен $20 млн жоғалып кетті. Классикалық мағынада ешқандай шабуыл болған жоқ: дауыс беру заңды түрде өтті, бірақ ол ұрлық құралына айналды.
Мен басқару механизмдеріне жасалатын шабуылдардың неге жаңа нормаға айналып жатқанын, адам факторының қалай қылмыскерлердің басты нысанасына айналғанын және ескірген смарт-контракттардың ИИ-талдауы неге бір мезгілде қауіп те, киберқылмыскерлер үшін «құрал» да болатынын талдаймын.
Децентрализацияға шабуыл
2026 жылдың 6 шілдесінде BonkDAO децентрализацияланған басқаруды басып алуға ұшырады, нәтижесінде қазынадан шамамен 4,43 трлн BONK токені шығарылды. Шабуылдаушы ДАО архитектурасындағы іргелі кемшіліктер мен қауымдастықтың пассивтілігін пайдаланып, код тұрғысынан мүлдем заңды транзакция жүргізді.
Схема келесідей болды: дауыс беруге қатысушыларды сыйлықтауға бағытталған әдеттегі Bonk Improvement Proposal #76 бастамасының атын жамылып, хакер қаражатты өз мекенжайына аударуды көздейтін зиянды функцияны енгізді. Кворумға жету үшін ол орталықтандырылған биржаларда BONK эмиссиясының 1%-ын сатып алып, шамамен $4,4 млн жұмсады. Өте төмен қатысу аясында бұл дауыстардың шамамен 100%-ын бақылауға жетті. Алты күннен кейін ұсыныс автоматты түрде орындалды.
Бұл оқиға ДАО басқару жүйесінің сыни кемшіліктерін ашып көрсетті: шешімдерді орындауда уақытша кідірістің болмауы, ірі сомаларды басқару үшін кворумның тым төмендігі және команданың шұғыл вето құқығының болмауы. Шабуылдаушы ұйым жарғысын мұқият зерттеп, әлсіз тұсты тапты.
Бұл жалғыз жағдай емес. Бір жыл бұрын Compound протоколының ДАО-сына ұқсас әрекет жасалды. 2024 жылдың шілдесінде шабуылдаушылар зиянды ұсыныс арқылы 499 000 COMP токенін (~$24,1 млн) шығаруға тырысты. Жалпы ұсыныстың 4–5% құрайтын әдеттегі қатысу кезінде бұл пакет бақылауды басып алуға жететін еді. Бұл шабуылды тойтару мүмкін болды, бірақ тек ұсыныс қабылданғаннан кейін және келіссөздер арқылы.
Төмен қатысу мен токендердің шоғырлануы — бұл кодтың эксплойті емес, Web3-тегі децентрализация механизмдерінің өзінің проблемасы. 2026 жылдың басында Ethereum негізін қалаушы Виталик Бутерин қауымдастықты ДАО-ның жетілдірілген формаларын әзірлеуге шақырып, басым токен-модельді өнімсіз және басып алуға осал деп атағаны таңқаларлық емес.
Аудит — қауіпсіздік кепілі емес
ДАО-басқаруда эксплойттің бір жолынсыз-ақ олқылықтар ізделіп жатқанда, кодта проблемалар басқаша: техникалық, бұрыннан белгілі, бірақ неге екені белгісіз алдын ала анықталмаған қателер. Kerberus сарапшыларының мәліметінше, 2025 жылы бұзылған смарт-контракттардың 90%-ы аудиттен сәтті өткен. Шабуылдардың көпшілігі күрделі нөлдік күн осалдықтарын қажет етпеді — индустрияға жылдар бойы белгілі әдістер қолданылды:
- қайта кіру қателері (reentrancy);
- қол жеткізуді бақылау қателері;
- оракулдармен манипуляциялар;
- протоколдың бизнес-логикасындағы логикалық қателер.
Әсіресе кроссчейн-көпірлер осал. 2022 жылдан бастап олар жиынтықта $2,8 млрд-тан астам жоғалтты — бұл Web3-те ұрланған қаражаттың шамамен 40%-ы. Кроссчейн-хабарламалардың күрделілігі толық бағалау қиын кең шабуыл бетін жасайды.
2026 жыл бірнеше көрсеткіштік мысал берді: бүтін сандық типтің толып кетуіне байланысты Truebit-тің $26,4 млн-ға бұзылуы, IoTeX көпірінің валидаторына шабуыл — $4,4 млн шығару және 111 млн токен соғу, сондай-ақ жылдағы ең ірі DeFi-эксплойт — Kelp протоколына шабуыл, LayerZero көпірінен шамамен 116 500 rsETH ($292 млн) шығарылды. Бұл оқиға кроссчейн-хабарламалардың жалғыз валидаторы мен LayerZero RPC-инфрақұрылымына жасалған шабуылдың салдарынан мүмкін болды.
Аудитордың орнына промпт
Мамандар қайталанатын үлгілерді зерттеп жатқанда, мұндай талдау әдеттегі жұмыс болып табылатын қарсылас пайда болды. 2025 жылдың 1 желтоқсанында Anthropic смарт-контракттардағы олқылықтарды іздеу үшін ИИ-модельдерді қолдануды жариялады. SCONE-bench бенчмаркіндегі (405 нақты бұзылған контракт) симуляция барысында нейрожелілер олардың 207-сіне сәтті шабуыл жасап, $550,1 млн шығарды. Тіпті 2025 жылдың наурызынан кейін бұзылған контракттарда да ИИ жоғары тиімділік көрсетті.
Іс жүзінде бұл қазірдің өзінде болып жатыр: Chainalysis әртүрлі контракттарға бір мезгілде жасалатын көптеген бірдей дерлік бұзу әрекеттерін тіркейді, бұл осалдықтарды автоматтандырылған іздеуді көрсетеді. Хакерлікке кіру шегі қорғаныс сапасының өсуінен жылдамырақ төмендеуде.
Кілт контракттан маңызды
Ешбір смарт-контракт аудиті соңғы екі жылдағы ең ірі ұрлықтардың алдын ала алмас еді. Chainalysis-тің 2024 жылғы деректері бойынша, жеке кілттерді ұрлау ұрланған қаражаттың шамамен 40%-ының себебі болды. 2025 жылдың ақпанындағы Bybit-тің бұзылуы ($1,46 млрд ETH) — жарқын мысал: Safe интерфейсіндегі қол қоюшылар ауыстырылған деректерді көріп, сырттай дұрыс транзакцияны мақұлдады. Сол сияқты 2026 жылдың маусымында Humanity Protocol зардап шекті, әзірлеушінің жұқтырылған компьютері арқылы кілттерге қол жеткізу салдарынан $31 млн жоғалтты.
Не жұмыс істейді?
Индустрия тәсілдерін өзгертуде: MPC-әмияндар, әлеуметтік қалпына келтірумен аккаунт абстракциясы, passkey-аутентификация және аппараттық сақтау құрылғылары. Қорғаныс бір реттік тексерулерден нақты уақыттағы динамикалық қауіп мониторингіне ауысуда. Forta Network және Hypernative сияқты жүйелер транзакция блокқа қосылғанға дейін мемпулдағы аномальды белсенділікті бақылайды. 2025 жылдың қыркүйегіндегі Venus Protocol мысалы тиімділікті көрсетті: шабуыл соңғы транзакциядан 20 минут бұрын болдырмалды.
Web3 архитектурасы адамға деген сенімді жою мақсатында жобаланған, бірақ статистика керісінше көрсетеді. Әзірлеуші фишингтік сілтемені ашса немесе қауымдастық ДАО-ны басып алу кезінде ұйықтап жатса, мінсіз жазылған код дәрменсіз. Блокчейн-экономиканың басты жүйелік осалдығы алгоритмдерде емес, сымның екі ұшындағы адамдарда.
Менің сараптамам: индустрия іргелі өзгерісті бастан кешіруде — кодты қорғаудан процестер мен адамдарды қорғауға көшу. Нақты уақыттағы мониторингті біріктірмейтін және басқару модельдерін қайта қарамайтын жобалар келесі құрбандар болу қаупінде. Мәселе шабуылдардың болатынында емес, индустрияның жаңа шындыққа қаншалықты жылдам бейімделетінінде.