Крипто әлеміндегі жаңалықтар

14.08.2026
22:39

Адам факторы: криптоиндустрияның басты осал тұсы, оны кодпен түзету мүмкін емес

img-ea2f0de4b4a109c6-2367959335714294

2026 жылдың шілдесінде BonkDAO — Solana желісіндегі мемкоиннің басқарушы ұйымы — коды мінсіз жұмыс істеді. Осыған қарамастан, қазынадан шамамен $20 млн шығарылды. Әдеттегі мағынада ешқандай шабуыл болған жоқ: дауыс беру код тұрғысынан заңды түрде өтті.

Бұл басқаруға шабуылдардың жаңа нормаға айналып жатқанының жарқын мысалы. Адами фактор негізгі шабуыл векторына айналуда, ал ескі смарт-контракттарды ИИ-талдау бір мезгілде қауіп те, злоумышленниктер үшін құрал да болады.

Децентрализацияға шабуыл

2026 жылдың 6 шілдесінде BonkDAO басқаруды басып алуға тап болды. Злоумышленник ДАО архитектурасының іргелі әлсіздіктерін және қауымдастықтың пассивтілігін пайдаланды. Қатысушыларды сыйлықтауға бағытталған Bonk Improvement Proposal #76 әдеттегі бастамасының атын жамылып, хакер қаражатты өз мекенжайына аударуға арналған зиянды функция қосты.

Кворумға жету үшін ол орталықтандырылған биржаларда шамамен $4,4 млн жұмсап, BONK эмиссиясының 1% сатып алды. Өте төмен келушілік жағдайында бұл дауыстардың шамамен 100% бақылауға жеткілікті болды. Алты күннен кейін ұсыныс автоматты түрде орындалды.

Шабуылдың сәттілігі маңызды кемшіліктерді ашты: орындаудағы уақытша кідірістің болмауы, кворумның төмен шегі және команданың вето құқығының жоқтығы. Бұл жалғыз жағдай емес. Бір жыл бұрын Compound протоколының ДАО-сына ұқсас әрекет жасалды, бірақ оны тойтару мүмкін болды.

Төмен келушілік пен токендердің шоғырлануы — бұл эксплойт емес, децентрализация механизмдерінің мәселесі. Виталик Бутериннің 2026 жылдың басында токендерге негізделген басым басқару моделін қайта қарауға шақырып, оны басып алуға осал деп атағаны таңқаларлық емес.

Аудит көрсеткіш емес

ДАО-да бір жол эксплойтсыз тесіктер іздеп жатқанда, кодта кері мәселелер бар. Kerberus аналитиктерінің деректері бойынша, 2025 жылы бұзылған смарт-контракттардың 90% аудиттен сәтті өткен. Злоумышленниктер жылдар бойы белгілі әдістерді қолданады: қайта кіру қателері, қолжетімділікті бақылау мәселелері, оракулдармен манипуляциялар және бизнес-логикадағы логикалық қателер.

Әсіресе кроссчейн-көпірлер осал. 2022 жылдан бері олар $2,8 млрд-тан астам жоғалтты — Web3-тегі барлық ұрланған қаражаттың шамамен 40%. Кроссчейн-хабарламалардың күрделілігі тұтастай бағалау қиын үлкен шабуыл бетін жасайды.

2026 жыл көрнекі мысалдар берді: бүтін сандық типтің толып кетуіне байланысты Truebit-тің $26,4 млн-ға бұзылуы, валидатордың жеке кілтін бақылау арқылы IoTeX көпіріне шабуыл ($4,4 млн) және жылдағы ең ірі эксплойт — жалғыз кроссчейн-хабарлама валидаторы арқылы Kelp протоколынан $292 млн шығару.

Аудитордың орнына промпт

Жаңа қарсылас — ИИ. 2025 жылдың желтоқсанында Anthropic өз модельдері SCONE-bench бенчмаркі аясында нақты бұзылған 405 смарт-контракттың 207-сіне шабуыл жасай алып, $550,1 млн шығарғанын жариялады. Бұл хакингке кіру шегін төмендетеді: типтік шабуылдар үшін енді сұранысты дұрыс тұжырымдау жеткілікті.

Chainalysis қазірдің өзінде әртүрлі контракттарға бір мезгілде жасалатын көптеген бірдей дерлік бұзу әрекеттерін тіркеп отыр, бұл осалдықтарды автоматтандырылған іздеуді көрсетеді.

Кілт контракттан маңызды

Ешбір аудит ең ірі ұрлықтардың алдын алмас еді. Chainalysis деректері бойынша, жеке кілттерді ұрлау ұрланған қаражаттың шамамен 40% себебі болды. Bybit-тің $1,46 млрд-қа бұзылуы — жарқын мысал: қол қоюшылар Safe интерфейсінде ауыстырылған транзакцияны мақұлдады. Сол сияқты 2026 жылдың маусымында Humanity Protocol зардап шекті, әзірлеушінің жұқтырылған компьютерінде сақталған кілттерге байланысты $31 млн жоғалтты.

Не жұмыс істейді?

Индустрия бір реттік тексерулерден динамикалық мониторингке ауысуда. MPC-әмияндар, әлеуметтік қалпына келтірумен есептік жазба абстракциясы, passkey-аутентификация және аппараттық қоймалар енгізілуде. Forta Network және Hypernative сияқты жүйелер транзакция блокқа енгізілгенге дейін мемпулдағы аномальды белсенділікті бақылайды.

Алдын алу реакциясының моделі қазірдің өзінде жұмыс істейді: 2025 жылдың қыркүйегінде Chainalysis-тің Hexagate жүйесі Venus протоколына шабуылдан 18 сағат бұрын күдікті белсенділікті анықтап, соңғы транзакциядан 20 минут бұрын протоколды автоматты түрде тоқтатты. Қаражат қауіпсіз қалды.

Web3 архитектурасы адамға деген сенімді жою мақсатында жобаланған, басқаруды математикаға берген. Статистика кері әсерді көрсетеді. Идеал код әлсіз, егер әзірлеуші фишингтік сілтемені ашса, ал қауымдастық ДАО-ны басып алу кезінде ұйықтап жатса. Блокчейн-экономиканың басты жүйелік осалдығы алгоритмдерде емес, сымның екі ұшында да әлі адамдар тұрғанында сияқты.

Менің қорытындым: индустрия «кодты қорға» парадигмасынан «процесті қорға» парадигмасына көшуде. Бірақ басқарудағы адам апатиясы мәселесін шешіп, нақты тежеу механизмдерін жасамайынша, кез келген технологиялық шешім уақытша жамау ғана болады.