Адам факторы — криптоиндустрияның басты осал тұсы: 2025-2026 жылдардағы DAO және смарт-контракттарға жасалған шабуылдарды талдау

2026 жылдың шілдесі бүкіл децентрализацияланған қаржы экожүйесі үшін маңызды кезең болды. BonkDAO коды — Solana желісіндегі танымал мемкоиннің басқару құрылымы — бірде-бір қатесіз, мінсіз жұмыс істеді. Алайда бұл зиянкестердің қазынадан шамамен $20 млн шығаруына кедергі болмады. Классикалық мағынада шабуыл болған жоқ: дауыс беру заңды түрде өтті, ал транзакция кодқа толық сәйкес орындалды.
Бұл оқиға — басқаруға жасалатын шабуылдардың жаңа нормаға айналып, адам факторының негізгі шабуыл векторына айналуының жарқын мысалы. Сонымен қатар, ЖИ дамуы хакерлерге ескі смарт-контрактілердегі осалдықтарды іздеуді автоматтандыруға мүмкіндік беріп, жаңа көкжиектер ашады.
Децентрализацияны басып алу: BonkDAO-ға шабуылдың анатомиясы
2026 жылдың 6 шілдесінде BonkDAO теңдесі жоқ басқаруды басып алуға тап болды. Зиянкес DAO архитектурасының іргелі әлсіздіктері мен қауымдастықтың пассивтілігін пайдаланып, шамамен 4,43 трлн BONK токенін ұрлады. Схема қарапайым әрі талғампаз болды: қатысушыларды марапаттауды көздеген әдеттегі Bonk Improvement Proposal #76 ұсынысының атымен зиянды ақша аудару функциясы қосылды.
Кворумға жету үшін хакер орталықтандырылған биржаларда шамамен $4,4 млн жұмсап, барлық эмиссияның 1%-ын сатып алды. Өте төмен қатысу кезінде бұл дауыстардың шамамен 100%-ын бақылауға жеткілікті болды. Алты күннен кейін ұсыныс автоматты түрде орындалды. Бірнеше сыни осалдықтар анықталды: шешімдерді орындауда уақытша кідірістің болмауы, тым төмен кворум және команданың вето құқығының жоқтығы.
Бұл жеке жағдай емес. Бір жыл бұрын Compound протоколының DAO-сына ұқсас әрекет жасалған болатын. 2024 жылдың шілдесінде зиянкестер 499 000 COMP токенін (~$24,1 млн) шығаруға тырысты, тек ұсыныс қабылданғаннан кейін келіссөздердің арқасында шабуылды тойтару мүмкін болды. Төмен қатысу және токендердің шоғырлануы — бұл код қатесі емес, Web3-тегі децентрализация механизмдерінің жүйелік проблемасы. Әлі 2026 жылдың басында Виталик Бутерин токендерге негізделген басым басқару моделін қайта қарауға шақырып, оны басып алуға осал және тиімсіз деп атады.
Аудит — панацея емес
DAO-басқаруда бірде-бір эксплойт жолынсыз олқылықтар ізделіп жатқанда, кодтағы проблемалар басқа сипатқа ие. Kerberus аналитиктерінің мәліметі бойынша, 2025 жылы бұзылған смарт-контрактілердің 90%-ы аудиттен сәтті өткен. Шабуылдардың көпшілігі күрделі нөлдік күн осалдықтарын қажет етпеді — белгілі әдістер қолданылды: қайта кіру қателері, қол жеткізуді бақылау проблемалары, оракулдармен манипуляциялар және бизнес-логикадағы логикалық қателер.
Кроссчейн-көпірлердің қауіпсіздігі мәселесі ерекше өткір тұр. 2022 жылдан бастап олар $2,8 млрд-тан астам жоғалтты — бұл Web3-те ұрланған барлық қаражаттың шамамен 40%-ы. Кроссчейн-хабарламалардың күрделілігі толық бағалау қиын кең шабуыл бетін жасайды. 2026 жылғы мысалдар көрсеткішті: ескірген контрактідегі бүтін сандық типтің толып кетуіне байланысты Truebit-тің $26,4 млн-ға бұзылуы, валидатордың жеке кілтін бақылауға алған IoTeX көпіріне шабуыл ($4,4 млн) және жылдағы ең ірі эксплойт — LayerZero көпірінен $292 млн rsETH шығарылған Kelp-ке жасалған шабуыл.
ЖИ — шабуылдардың жаңа құралы
Мамандар қайталанатын үлгілерді зерттеп жатқанда, талдау әдеттегі тапсырма болып табылатын қарсылас пайда болды. 2025 жылдың желтоқсанында Anthropic осалдықтарды іздеу үшін ЖИ-модельдерін қолдануды жариялады. 405 нақты бұзылған контрактіден тұратын SCONE-bench бенчмаркіндегі симуляция кезінде нейрожелілер олардың 207-сіне сәтті шабуыл жасап, $550,1 млн шығарды. Іс жүзінде бұл қазірдің өзінде болып жатыр: Chainalysis әртүрлі контрактілерге бірнеше бір мезгілде шабуыл жасау әрекеттерін тіркейді, бұл осалдықтарды автоматтандырылған іріктеуді көрсетеді. Хакерлікке кіру шегі қорғаныс сапасының өсуінен жылдамырақ төмендеуде.
Кілт контрактіден маңызды
Ешбір аудит соңғы жылдардағы ең ірі ұрлықтардың алдын ала алмас еді. Chainalysis-тің 2024 жылғы деректері бойынша, жеке кілттерді ұрлау ұрланған қаражаттың шамамен 40%-ының себебі болды. 2025 жылдың 21 ақпанындағы Bybit-тің бұзылуы, биржа $1,46 млрд ETH жоғалтқан кезде, — жарқын мысал. Зиянкестер Safe интерфейсіндегі деректерді ауыстырды, ал қол қоюшылар сырттай дұрыс транзакцияны мақұлдады. Сол сияқты 2026 жылдың маусымында Humanity Protocol зардап шекті ($31 млн) — кілттер әзірлеушінің жұқтырылған компьютері арқылы ұрланды.
Не жұмыс істейді?
Индустрия тәсілдерді өзгертуде: бірыңғай істен шығу нүктесін жоятын MPC-әмияндар, әлеуметтік қалпына келтірумен есептік жазба абстракциясы, фишингпен күресу үшін passkey-аутентификация енгізілуде. Қорғаныс бір реттік тексерулерден нақты уақыттағы динамикалық қауіп мониторингіне ауысуда. Forta Network және Hypernative сияқты жүйелер транзакция блокқа қосылғанға дейін мемпулдағы аномальды белсенділікті бақылайды. Venus Protocol мысалы көрсеткіш: Hexagate жүйесі шабуылға дайындықты 18 сағат бұрын анықтады, ал протокол соңғы транзакцияға 20 минут қалғанда автоматты түрде тоқтатылды.
Web3 адамға деген сенімді жою мақсатымен жобаланған, бірақ статистика керісінше көрсетеді. Әзірлеуші фишингтік сілтемені ашса немесе қауымдастық DAO-ны басып алу кезінде ұйықтап жатса, мінсіз жазылған код дәрменсіз. Блокчейн-экономиканың басты жүйелік осалдығы — алгоритмдерде емес, сымның екі ұшында да әлі күнге дейін адамдардың тұруында.
Менің пікірім: Индустрия іргелі өзгерісті бастан кешіруде — кодты қорғаудан процестер мен адамдарды қорғауға көшу. Жобалар қауіпсіздік бір реттік аудит емес, тұрақты мониторинг пен көп деңгейлі қорғаныс екенін түсінбейінше, біз адам табиғатына жасалатын барған сайын күрделі шабуылдарды байқай береміз.