Крипто әлеміндегі жаңалықтар

15.08.2026
00:24

Адам факторы — криптоиндустрияның басты осал тұсы: DAO және смарт-контракттарға жасалған шабуылдарды талдау

img-ea2f0de4b4a109c6-2367959335714294

2026 жылдың шілдесі сала үшін маңызды кезең болды: Solana мемкоинінің басқарушы ұйымы BonkDAO коды мінсіз жұмыс істеді, алайда қазынадан шамамен $20 млн жоғалды. Классикалық мағынада ешқандай шабуыл болған жоқ — дауыс беру заңды түрде өтті. Бұл басқару механизмдеріне жасалатын шабуылдар жаңа нормаға айналғанының және адам факторы злоумышениктердің басты нысанасына айналғанының жарқын мысалы.

Децентрализацияға шабуыл

2026 жылдың 6 шілдесінде BonkDAO басқаруды басып алуға ұшырады, нәтижесінде шамамен 4,43 трлн BONK токені ұрланды. Злоумышеник DAO архитектурасының әлсіздіктері мен қауымдастықтың пассивтілігін пайдаланып, код тұрғысынан заңды транзакция жүргізді. Дауыс беруге қатысушыларды сыйлықтауды көздеген Bonk Improvement Proposal #76 әдеттегі ұсынысының атын жамылып, хакер қаражатты өз мекенжайына аударуға арналған зиянды функцияны енгізді.

Кворумға жету үшін шабуылдаушы орталықтандырылған биржаларда шамамен $4,4 млн жұмсап, BONK эмиссиясының 1% сатып алды. Өте төмен қатысу кезінде бұл дауыстардың шамамен 100% бақылауына жетуге жетті. Алты күннен кейін ұсыныс автоматты түрде орындалды. Жүйенің сыни осалдықтары: шешімдерді орындаудың уақытша кідірісінің болмауы, тым төмен кворум және команданың шұғыл вето құқығының болмауы.

Бұл жалғыз жағдай емес. Бір жыл бұрын Compound протоколының DAO-сына ұқсас әрекет жасалып, злоумышениктер 499 000 COMP токенін (~$24,1 млн) шығаруға тырысты. Бұл шабуылды тойтару мүмкін болды, бірақ тек ұсыныс қабылданғаннан кейін, келіссөздер арқылы. Төмен қатысу мен токендердің шоғырлануы мәселесі — кодтағы қате емес, Web3 децентрализация механизмдерінің іргелі кемшілігі.

Аудит қауіпсіздікке кепілдік емес

2025 жылғы статистика алаңдатарлық динамиканы көрсетеді: Web3-тегі оқиғалар саны екі есеге жуық төмендеді (~200-ге дейін), бірақ жалпы шығындар $2 млрд-тан $2,9 млрд-қа өсті. Chainalysis деректері бойынша, залал $3,4 млрд-қа жетті, ал ең ірі үш шабуыл барлық шығынның 69% құрады.

Kerberus сарапшылары таңғалдыратын фактіні анықтады: 2025 жылы бұзылған смарт-контрактілердің 90% аудиттен сәтті өткен. Злоумышениктер күрделі нөлдік күн осалдықтарын іздемеді, керісінше бұрыннан белгілі әдістерді қолданды: қайта ену қателері (reentrancy), қол жеткізуді бақылау қателері, оракулдармен манипуляциялар және протокол бизнес-логикасындағы логикалық қателер.

Кроссчейн-көпірлер ерекше алаңдаушылық тудырады. 2022 жылдан бастап олар $2,8 млрд-тан астам жоғалтты — бұл Web3-те ұрланған барлық қаражаттың шамамен 40%. Кроссчейн-хабарламалардың күрделілігі толық бағалау қиын кең шабуыл бетін жасайды.

2026 жыл шабуыл векторларының алуан түрлілігін көрсетті: Truebit-тегі бүтін сандық типтің толып кетуінен ($26,4 млн) IoTeX көпірі валидаторының жеке кілтін бақылауға алуға ($4,4 млн) және жылдағы ең ірі DeFi-эксплойт — Kelp протоколына жасалған шабуылға ($292 млн) дейін. Соңғысы жалғыз валидаторы бар конфигурацияға және LayerZero RPC-инфрақұрылымына жасалған шабуылға байланысты мүмкін болды.

ИИ — хакерлердің жаңа қаруы

Мамандар қайталанатын үлгілерді зерттеп жатқанда, мұндай талдау әдеттегі тапсырма болып табылатын қарсылас пайда болды. 2025 жылдың желтоқсанында Anthropic смарт-контрактілердегі олқылықтарды іздеу үшін ИИ-модельдерді қолдануды жариялады. SCONE-bench бенчмаркіндегі симуляция барысында (405 нақты бұзылған контракт) нейрожелілер олардың 207-сіне сәтті шабуыл жасап, $550,1 млн шығарды. Бұл хакерлікке кіру табалдырығы қорғаныс сапасының өсуінен жылдамырақ төмендеп жатқанын растайды.

Кілт контрактіден маңызды

Ешбір аудит соңғы жылдардағы ең ірі ұрлықтардың алдын ала алмас еді. Chainalysis-тің 2024 жылғы деректері бойынша, жеке кілттердің ұрлануы ұрланған қаражаттың шамамен 40% себебі болды. 2025 жылдың ақпанындағы Bybit-тің бұзылуы ($1,46 млрд) көрсеткіш болып табылады, онда злоумышениктер Safe интерфейсіндегі деректерді ауыстырды, сондай-ақ 2026 жылдың маусымындағы Humanity Protocol оқиғасы ($31 млн), онда кілттер әзірлеушінің жұқтырылған компьютері арқылы ұрланды.

Не жұмыс істейді?

Сала қауіпсіздікке көзқарасты өзгертуде: бірыңғай істен шығу нүктесін жоятын MPC-әмияндар, әлеуметтік қалпына келтірумен есептік жазба абстракциясы, passkey-аутентификация және аппараттық әмияндар енгізілуде. Қорғаныс бір реттік тексерулерден нақты уақыттағы динамикалық мониторингке ауысуда. Forta Network және Hypernative сияқты жүйелер транзакция блокқа қосылғанға дейін мемпулдағы аномальды белсенділікті бақылайды. Алдын алу әрекет ету моделі тиімділігін көрсетті: 2025 жылдың қыркүйегінде Hexagate жүйесі Venus Protocol-қа жасалған шабуылдың алдын алып, соңғы транзакцияға 20 минут қалғанда протоколды автоматты түрде тоқтатты.

Web3 архитектурасы адамға деген сенімді жою мақсатында жобаланған, бірақ статистика керісінше көрсетеді. Әзірлеуші фишингтік сілтемені ашса немесе қауымдастық DAO басып алынған кезде ұйықтап жатса, мінсіз жазылған код дәрменсіз. Блокчейн-экономиканың басты жүйелік осалдығы — алгоритмдерде емес, сымның екі ұшында да әлі күнге дейін адамдар тұрғанында.

Менің қорытындым: сала технологиялық жетілдіру адам қателігі мәселесін шешпейтінін мойындауы керек. Бізге криптографиялық қауіпсіздікті әлеуметтік бақылау және мінез-құлық талдау механизмдерімен біріктіретін гибридті жүйелер қажет. Тек осындай тәсіл ИИ әмбебап шебер кілтке айналатын қауіптердің жаңа буынына қарсы тұра алады.