Адам факторы — криптоиндустрияның басты осал тұсы: ДАО-ға шабуылдарды және басқаларды талдау

2026 жылдың шілдесі криптоқауымдастық үшін тек нарықтың өсуімен ғана емес, сонымен қатар децентрализацияланған басқарудың іргелі проблемаларын ашқан маңызды оқиғамен де есте қалады. Бұл BonkDAO туралы, мұнда кодтың мінсіз жұмысы кезінде қазынадан шамамен $20 млн шығарылды. Бұл классикалық мағынадағы хакерлік шабуыл емес — дауыс беру техникалық тұрғыдан толығымен заңды болды.
Бұл жағдай — жеке қателік емес, жүйелік дағдарыстың симптомы. Біз басқару механизмдеріне шабуылдар «жаңа нормаға» айналып жатқанын, ал адам факторы злоумышениктер үшін басты нысанаға айналғанын байқап отырмыз. Сонымен қатар, сахнаға жаңа ойыншы — киберқауіпсіздікте ойын ережелерін түбегейлі өзгертетін жасанды интеллект шығады.
Децентрализацияға шабуыл: басып алу анатомиясы
2026 жылдың 6 шілдесінде BonkDAO басқаруды басып алуға тап болды. Злоумышеник ДАО архитектурасының іргелі әлсіздіктері мен қауымдастықтың пассивтілігін пайдаланып, шамамен 4,43 трлн BONK токенін ұрлады. Схема ауыртпалықсыз қарапайым және тиімді болды. Дауыс беруге қатысушыларды марапаттау бойынша әдеттегі бастаманың (BIP #76) атын жамылып, кодқа қаражат аудару үшін зиянды шарт қосылды.
Кворумға жету үшін хакер орталықтандырылған биржаларда шамамен $4,4 млн жұмсап, барлық эмиссияның 1% сатып алды. Өте төмен белсенділік аясында бұл дауыстардың шамамен 100% бақылауға жеткілікті болды. Алты күннен кейін ұсыныс автоматты түрде орындалды. Жүйеде уақытша кідіріс механизмі де, төтенше вето құқығы да болмады, бұл шабуылды қайтымсыз етті.
Бұл алғашқы жағдай емес. Бір жыл бұрын Compound-қа қарсы ұқсас әрекет жасалды, мұнда 4-5% белсенділік кезінде злоумышениктер $24,1 млн шығаруға тырысты. Бұл шабуылды тойтару мүмкін болды, бірақ тек фактіден кейін және келіссөздер арқылы. Проблема айқын: төмен белсенділік пен токендердің шоғырлануы — бұл кодты пайдалану емес, Web3 децентрализациясы механизмдерінің өзіндегі олқылық. Ethereum негізін қалаушы Виталик Бутерин бұл туралы бұрыннан ескертіп, ДАО-ның жетілдірілген түрлерін құруға шақырған.
Аудит — қауіпсіздік кепілі емес
ДАО басқару олқылықтарынан зардап шегіп жатқанда, код жағдайы одан кем емес алаңдатарлық. Аналитиктердің мәліметтері бойынша, 2025 жылы бұзылған смарт-контракттардың 90% аудиттен сәтті өткен. Шабуылдардың көпшілігі жылдар бойы белгілі әдістерді қолданды: қайта кіру қателері, қол жеткізуді бақылау проблемалары, оракулдармен манипуляциялар және логикалық қателер. Әсіресе кроссчейн-көпірлер осал, олар 2022 жылдан бері $2,8 млрд-тан астам жоғалтты — Web3-тегі барлық ұрланған қаражаттың шамамен 40%.
2026 жыл шабуыл векторларының әртүрлілігін көрсетті: Truebit-тегі бүтін типтің толып кетуінен ($26,4 млн) және IoTeX валидатор кілттерінің бұзылуынан ($4,4 млн) жылдың ең ірі эксплойтіне дейін — Kelp протоколына шабуыл, мұнда жалғыз валидатор мен RPC-инфрақұрылымға шабуыл салдарынан $292 млн шығарылды. CertiK және Code4rena белгілері активтерді қорғай алмады.
ЖИ: жаңа қауіп және жаңа құрал
Мамандар қайталанатын үлгілерді талдап жатқанда, мұндай талдау күнделікті жұмыс болып табылатын қарсылас пайда болды. 2025 жылдың желтоқсанында Anthropic олқылықтарды іздеу үшін ЖИ қолдануды жариялады. Симуляция барысында нейрожелілер нақты бұзылған 405 контракттың 207-сіне сәтті шабуыл жасап, $550,1 млн шығарды. Бұл хакерлікке кіру табалдырығының тез төмендеп бара жатқанын білдіреді. Типтік шабуылдар үшін енді LLM-ге сұранысты дұрыс тұжырымдау жеткілікті.
Кілт контракттан маңызды
Дегенмен, ешбір аудит соңғы жылдардағы ең ірі ұрлықтардың алдын алмас еді. Chainalysis мәліметтері бойынша, жеке кілттерді ұрлау — барлық ұрланған қаражаттың шамамен 40% себебі. Bybit-тің $1,46 млрд көлеміндегі бұзылуы — Safe интерфейсіндегі деректерді ауыстыру зиянды транзакцияны мақұлдауға әкелген ең жарқын мысал. Humanity Protocol-да да осындай жағдай, мұнда кілттер әзірлеушінің жұқтырылған компьютері арқылы ұрланды.
Индустрия реакция жасап, бір реттік тексерулерден динамикалық мониторингке ауысуда. Forta Network және Hypernative сияқты жүйелер транзакция блокқа енгізілгенге дейін мемпулдағы аномалияларды бақылайды. Venus Protocol мысалы мұндай тәсілдің тиімділігін көрсетті: шабуыл соңғы транзакцияға 20 минут қалғанда болдыртылды.
Web3 архитектурасы адамға деген сенімді жою мақсатында құрылған. Бірақ статистика аяусыз: әзірлеуші фишингтік сілтемені ашса және қауымдастық ДАО басып алынған кезде ұйықтап жатса, идеалды код әлсіз. Блокчейн экономикасының басты жүйелік осалдығы — бұл алгоритмдер емес, сымның екі ұшындағы адамдар. Біз бұл фактіні мойындамағанша, кез келген технологиялық жаңалықтар тек уақытша жөндеу болмақ.