Адам факторы — криптоиндустрияның басты осал тұсы: DAO-ға жасалған шабуылдар және басқаларына талдау

2026 жылдың шілдесінде Solana желісіндегі мемкоиннің басқарушы ұйымы — BonkDAO коды мінсіз жұмыс істеді. Осыған қарамастан, қазынадан шамамен $20 млн шығарылды. Әдеттегі мағынада ешқандай шабуыл болған жоқ: дауыс беру заңды түрде өтті, бірақ апатты салдарлармен.
Бұл оқиға — басқаруға шабуылдар жаңа нормаға айналып, адам факторы злоумышениктер үшін басты нысанаға айналғанының айқын белгісі. Сонымен қатар, ескірген смарт-контракттардың ИИ-талдауы киберқауіпсіздік үшін індет те, хакерлер үшін әмбебап кілт те бола бастады.
Децентрализацияға шабуыл
2026 жылдың 6 шілдесінде BonkDAO басқаруды басып алуға тап болды, нәтижесінде қазынашылықтан шамамен 4,43 трлн BONK токені ұрланды. Шабуылдаушы кодты бұзбады, керісінше DAO архитектурасының іргелі әлсіздіктерін және қоғамдастықтың пассивтілігін пайдаланып, код тұрғысынан толық заңды транзакция жасады.
Схема қарапайым әрі талғампаз болды: дауыс берушілерді марапаттауды көздеген Bonk Improvement Proposal #76 деген күнделікті бастаманың атымен хакер қазына қаражатын өз мекенжайына аударатын зиянды функция қосты. Кворумға жету үшін ол орталықтандырылған биржаларда шамамен $4,4 млн жұмсап, BONK эмиссиясының 1%-ын сатып алды. Өте төмен қатысу аясында бұл қаражат дауыстардың шамамен 100%-ын бақылауға жеткілікті болды. Алты күннен кейін ұсыныс автоматты түрде орындалды.
Шабуылдың сәттілігі DAO басқару жүйесіндегі сыни кемшіліктерді ашты: шешімдерді орындауда уақытша кідірістің болмауы, орасан зор сомаларды басқару үшін кворумның тым төмендігі және команданың шұғыл вето құқығының жоқтығы. Шабуылдаушы ұйым жарғысын мұқият оқып, ондағы әлсіз тұсты тапты — бұл кодтағы қатені пайдалану емес, Web3-тегі децентрализация механизмдерінің проблемасы.
Бұл жалғыз жағдай емес. Бір жыл бұрын Compound протоколының DAO-сына ұқсас әрекет жасалды. 2024 жылдың шілдесінде злоумышениктер зиянды ұсыныс арқылы 499 000 COMP токенін (шамамен $24,1 млн) шығаруға тырысты. Әдеттегі 4–5% қатысу кезінде мұндай пакет дауыс беруді бақылауды қамтамасыз етті. Бұл шабуылды тойтару мүмкін болды, бірақ тек ұсыныс қабылданғаннан кейін келіссөздер арқылы ғана.
Аудит — қауіпсіздік кепілі емес
DAO-басқаруда бір жол эксплойтсіз олқылықтар ізделіп жатқанда, кодта проблема керісінше: техникалық қателер бұрыннан белгілі, бірақ әлі де жойылмаған. Kerberus сарапшыларының мәліметінше, 2025 жылы бұзылған смарт-контракттардың 90%-ы аудиттен сәтті өткен. Шабуылдардың көпшілігі күрделі нөлдік күн осалдықтарын іздеуді қажет етпеді — индустрияға жылдар бойы белгілі әдістер қолданылды: қайта кіру қателері, қол жеткізуді бақылау қателері, оракулдармен манипуляциялар және протокол бизнес-логикасындағы логикалық қателер.
Әсіресе кроссчейн-көпірлер осал. 2022 жылдан бастап олар жиынтықта $2,8 млрд-тан астам жоғалтты — бұл Web3-те ұрланған қаражаттың шамамен 40%-ы. Кроссчейн-хабарламалардың күрделілігі мамандарға толық бағалау физикалық тұрғыдан қиын кең шабуыл бетін жасайды.
ИИ — жаңа қарсылас
Мамандар қайталанатын осалдық үлгілерін зерттеп жүргенде, оларға мұндай талдау күнделікті жұмыс болып табылатын қарсылас пайда болды. 2025 жылдың 1 желтоқсанында Anthropic смарт-контракттардағы олқылықтарды іздеу үшін ИИ-модельдерді қолдануды жариялады. 405 нақты бұзылған контракттан тұратын SCONE-bench бенчмаркіндегі симуляция барысында нейрожелілер олардың 207-сіне сәтті шабуыл жасап, жалпы $550,1 млн шығарды. Хакерлікке кіру табалдырығы қорғаныс сапасының өсуінен айтарлықтай жылдам төмендеуде.
Кілт контракттан маңызды
Ешбір смарт-контракт аудиті соңғы екі жылдағы ең ірі ұрлықтардың алдын ала алмас еді. Chainalysis-тің 2024 жылғы деректері бойынша, жеке кілттерді ұрлау ұрланған қаражаттың шамамен 40%-ының себебі болды — бұл кез келген басқа шабуыл векторынан көп. 2025 жылдың 21 ақпанындағы Bybit-тің бұзылуы көрсеткішті: биржа ETH-те $1,46 млрд жоғалтты. Злоумышениктер суық әмияннан ыстық әмиянға ақша аудару процесіне араласты: Safe интерфейсінде қол қоюшылар ауыстырылған деректерді көріп, сырттай дұрыс транзакцияны мақұлдады, бірақ іс жүзінде ол әмиянды бақылауды киберқылмыскерлерге берді.
2026 жылдың маусымында Humanity Protocol осыған ұқсас зардап шекті: бұзушылар әзірлеушінің жұқтырылған компьютерінде сақталған резервтік көшірме арқылы кілттерге қол жеткізді. Шығын шамамен $31 млн құрады.
Не жұмыс істейді?
Кодты емес, шешім қабылдау процесін бұзғанда, тек аудиттер жеткіліксіз. Индустрия қаражат сақтау мен операцияларды растау тәсілін өзгертуде: MPC-әмияндар, әлеуметтік қалпына келтірумен аккаунт абстракциясы, passkey-аутентификация және аппараттық әмияндар. Қорғаныс бір реттік тексерулерден нақты уақыттағы динамикалық қауіп мониторингіне біртіндеп ауысуда. Forta Network және Hypernative сияқты жүйелер зиянды транзакция блокқа енгенге дейін мемпулдағы аномальды белсенділікті бақылайды.
Web3 архитектурасы бастапқыда адамға деген сенімді толық жоюға, басқаруды математикаға беруге арналған болатын. Бұзылу статистикасы кері әсерді көрсетеді. Мінсіз жазылған код, егер әзірлеуші фишингтік сілтемені ашса, ал қоғамдастық DAO-ны басып алу кезінде ұйықтаса, дәрменсіз болып шығады.
Менің пікірім: Біз қауіп ландшафтындағы іргелі өзгерісті бақылап отырмыз. Кодты жетілдіруге тым берілген индустрия жүйенің ең сенімсіз элементін — адамды — назардан тыс қалдырды. DAO уақытша кідірістер мен шұғыл вето механизмдерін енгізбейінше, ал компаниялар қызметкерлерді аппараттық әмияндарға аудармайынша, біз бұл қателік үшін миллиардтармен төлей береміз.