Блокчейннің басты қателігі — адам: DAO-ға шабуылдар мен жеке кілттер кодты қалай құнсыздандырады

2026 жылдың шілдесі. BonkDAO — Solana желісіндегі мемкоиннің басқару құрылымы — коды мінсіз жұмыс істеді, бірде-бір қатесіз. Дегенмен қазынадан шамамен $20 млн жоғалып кетті. Классикалық мағынада ешқандай шабуыл болған жоқ: дауыс беру заңды түрде өтті, транзакция протокол ережелеріне сәйкес орындалды. Бұл кодтың эксплойті емес, бұл адам табиғатының эксплойті.
Децентрализацияға шабуыл: формальды заңдылық
2026 жылдың 6 шілдесінде BonkDAO басқаруды басып алуға тап болды. Шабуылдаушы DAO архитектурасының іргелі кемшіліктерін пайдаланып, шамамен 4,43 трлн BONK токенін шығарып алды. Қатысушыларға сыйақыларды көздейтін әдеттегі Bonk Improvement Proposal #76 ұсынысының атын жамылып, ақшаны шабуылдаушының мекенжайына аударатын зиянды функция енгізілді.
Кворумға жету үшін хакер орталықтандырылған биржаларда шамамен $4,4 млн жұмсап, барлық эмиссияның 1%-ын сатып алды. Өте төмен қатысу аясында бұл дауыстардың шамамен 100%-ын бақылауға жеткілікті болды. Алты күннен кейін ұсыныс автоматты түрде орындалды. Жүйеде аномальды транзакцияны болдырмауға мүмкіндік беретін тайм-лок болмады, кворум күлкілі түрде төмен болды, ал командада вето құқығы болмады.
Бұл жалғыз жағдай емес. Бір жыл бұрын Compound протоколының DAO-сына ұқсас әрекет жасалған болатын. 2024 жылдың шілдесінде шабуылдаушылар зиянды ұсынысты пайдаланып, 499 000 COMP (~$24,1 млн) шығаруға тырысты. 4–5% қатысу кезінде токендер пакеті дауыс беруді бақылауды қамтамасыз етті. Бұл шабуылды шешім қабылданғаннан кейін ғана келіссөздер арқылы тойтару мүмкін болды.
Төмен қатысу және токендердің шоғырлануы — бұл баг емес, Web3-тегі басқару токеномикасының жүйелік проблемасы. Виталик Бутерин 2026 жылдың басында-ақ DAO-ның басым моделін «өнімсіз және басып алуға осал» деп дұрыс атап, тұжырымдаманы толық қайта құруға шақырды.
Аудит — фикция ретінде: 90% шабуылданған контракт тексерілген
DAO-да бірде-бір эксплойт жолынсыз тесіктер іздеп жатқанда, код жағдайы парадоксальды. Kerberus сарапшыларының мәліметі бойынша, 2025 жылы шабуылданған смарт-контракттардың 90%-ы аудиттен сәтті өткен. Шабуылдаушылар нөлдік күндік осалдықтарды іздемеді — олар жылдар бойы белгілі әдістерді қолданды: қайта кіру қателері, қол жеткізуді бақылау проблемалары, оракулдармен манипуляциялар және бизнес-логиканың логикалық қателері.
Әсіресе кроссчейн-көпірлер осал. 2022 жылдан бастап олар $2,8 млрд-тан астам жоғалтты — Web3-тегі барлық ұрланған қаражаттың шамамен 40%-ы. Желіаралық хабарламалардың күрделілігі шабуыл бетін үлкен етеді, оны толық бағалау физикалық тұрғыдан қиын. 2026 жылдың көрнекі мысалдары:
- Truebit (8 қаңтар): бес жыл бұрын орналастырылған ескірген контракттағы бүтін сандық типтің толып кетуінен $26,4 млн жоғалту. Жаңартудан кейін қайта аудит жасағанда табылар еді, классикалық қате.
- IoTeX (21 ақпан): көпір валидаторының жеке кілтін бақылау контрактты зиянды нұсқаға жаңартып, $4,4 млн шығаруға және 111 млн-нан астам токен соғуға мүмкіндік берді.
- Kelp (18 сәуір): жылдағы ең ірі DeFi-эксплойт — LayerZero көпірінен $292 млн. Себебі — кроссчейн-хабарламалардың жалғыз валидаторы және RPC-инфрақұрылымға шабуыл.
CertiK пен Code4rena бейдждері активтерді қорғамады. Индустрияға жаңа қорғаныс механизмдері қажет.
ИИ — кілт ретінде: аудитордың орнына промпт
Мамандар қайталанатын үлгілерді зерттеп жүргенде, оларға талдау — күнделікті жұмыс болып табылатын қарсылас пайда болды. 2025 жылдың 1 желтоқсанында Anthropic тесіктерді іздеу үшін ИИ-модельдерін қолдануды жариялады. SCONE-bench бенчмаркінде нақты шабуылданған 405 контракттың 207-сіне нейрожелілер сәтті шабуыл жасап, симуляцияланған $550,1 млн шығарды. Тіпті 2025 жылдың наурызынан кейін шабуылданған 34 контрактта да ИИ жоғары тиімділік көрсетті.
Іс жүзінде бұл қазірдің өзінде болып жатыр. Chainalysis маусым айында әртүрлі контракттарға бір уақытта жасалған көптеген бірдей дерлік шабуыл әрекеттерін тіркеді — адамға қолжетімсіз осалдықтарды автоматты түрде іздеу. Хакингке кіру шегі қорғаныс сапасының өсуінен жылдамырақ төмендеп жатыр.
Кілт контракттан маңызды
Ешбір аудит соңғы жылдардағы ең ірі ұрлықтардың алдын алмас еді. Chainalysis-тің 2024 жылғы мәліметтері бойынша, жеке кілттердің ұрлануы — барлық ұрланған қаражаттың шамамен 40%-ының себебі. Bybit-тің шабуылы ($1,46 млрд ETH) — ең жарқын мысал: шабуылдаушылар Safe интерфейсіндегі деректерді ауыстырды, ал қол қоюшылар сырттай дұрыс транзакцияны мақұлдады. 2026 жылдың маусымында Humanity Protocol әзірлеушінің жұқтырылған компьютерінде сақталған кілттерге байланысты $31 млн жоғалтты.
Индустрия динамикалық қорғанысқа ауысуда: MPC-әмияндар, әлеуметтік қалпына келтірумен есептік жазбаларды абстракциялау, passkey-аутентификация және аппараттық қоймалар. Forta Network және Hypernative сияқты мониторинг жүйелері транзакция блокқа енгенге дейін мемпулдағы аномалияларды қадағалайды. Venus Protocol мысалы көрсетті: соңғы шабуылдан 20 минут бұрын автоматты пауза қаражатты сақтап қалды.
Менің пікірім: Біз математикаға негізделген экономика құрып жатырмыз, бірақ сымның екі ұшында да адамдар тұрғанын ұмытамыз. Индустрия адам факторы проблемасын шешпейінше — DAO-ның пассивтілігі ме, фишингтік сілтеме ме — кез келген аудиттер мен формальды тексерулер тек косметикалық шешім болып қала береді. Идеалды код идеалды ақымақ әрекетке қарсы әлсіз.