Адам факторы және ИИ-шабуылдар: неге код Web3-те енді қауіпсіздікке кепілдік бермейді

2026 жылдың шілдесі орталықтандырылмаған қаржы индустриясы үшін маңызды кезең болды. Solana желісіндегі мемкоиннің артында тұрған ұйым — BonkDAO басқару коды мінсіз, бірде-бір қатесіз жұмыс істеді. Алайда бұл зиянкестердің қазынадан шамамен $20 млн шығаруына кедергі болмады. Классикалық мағынада шабуыл болған жоқ: дауыс беру заңды түрде өтті, ал транзакция протокол ережелеріне толық сәйкес орындалды.
Бұл оқиға — аномалия емес, қауіптер эволюциясының заңды нәтижесі. Біз түбегейлі өзгерісті байқап отырмыз: хакерлер енді кодты бұзбайды, олар процестер мен адамдарды бұзады. Басқаруға шабуылдар мейнстримге айналуда, ал адам факторы зиянкестер үшін басты векторға айналуда. Сонымен қатар, көкжиекте жаңа қауіп пайда болды — кез келген аудиторлар тобынан жылдам ескі контракттардың осалдықтарын талдай алатын ЖИ.
Орталықтандырылмауға шабуыл
BonkDAO-ға жасалған шабуыл схемасы өзінің қарапайымдылығымен және тиімділігімен қорқытады. Қатысушыларды марапаттау туралы әдеттегі BIP #76 ұсынысының атын жамылып, хакер қаражатты өз мекенжайына аударуға мүмкіндік беретін зиянды функцияны енгізді. Кворумға жету үшін небәрі $4,4 млн қажет болды — бұл қаражат BONK эмиссиясының 1% сатып алуға және өте төмен қатысу кезінде дауыстардың шамамен 100% бақылауға жеткілікті болды. Алты күннен кейін ұсыныс автоматты түрде орындалды.
Мәселенің түбірі — ДАО архитектурасының өзінде. Орындаудағы уақытша кідірістің болмауы, кворумның төмен шегі және команданың вето құқығының болмауы басқаруды қауіпсіздіктегі «тесікке» айналдырды. Бұл кодтағы қатені пайдалану емес, орталықтандырылмау механизмдерінің жүйелік кемшілігі. Бір жыл бұрын Compound-қа қатысты осыған ұқсас әрекет жасалған еді, бірақ оны тойтару мүмкін болды. 2026 жылдың басында Виталик Бутерин токенге бағытталған ДАО-ларды сынға алып, оларды «әлсіз» және «басып алуға осал» деп атаған болатын. Өкінішке орай, шындық оның сөздерін растайды.
Аудит көрсеткіш емес
Біреулер басқарудағы тесіктерді іздеп жатқанда, басқалары бәріне бұрыннан белгілі болған техникалық қателерден зардап шегуде. Аналитиктердің мәліметі бойынша, 2025 жылы бұзылған смарт-контракттардың 90% аудиттен сәтті өткен. Зиянкестер жаңа нәрсе ойлап таппайды, классикалық қателерді пайдаланады: қайта кіру, қол жеткізуді бақылау мәселелері, оракулдармен манипуляциялар және бизнес-логикадағы логикалық қателер.
Әсіресе кроссчейн-көпірлер осал. 2022 жылдан бері олар $2,8 млрд-тан астам жоғалтты — бұл Web3-тегі барлық ұрланған қаражаттың шамамен 40%. Мұндай жүйелердің күрделілігі шабуыл үшін үлкен бетті жасайды. 2026 жылғы оқиғалар көрсеткішті: бес жылдық контракттағы бүтін сандық типтің толып кетуіне байланысты Truebit-тің $26,4 млн-ға бұзылуы, IoTeX көпірінің валидаторына шабуыл жасалып, $4,4 млн шығарылды және, әрине, жылдағы ең ірі эксплойт — Kelp-ке шабуыл, онда LayerZero көпірінен $292 млн rsETH шығарылды.
Аудитордың орнына промпт
Жаңа және, мүмкін, ең алаңдатарлық тенденция — осалдықтарды іздеу үшін ЖИ-ді пайдалану. 2025 жылдың желтоқсанында Anthropic 405 нақты бұзылған контракттан тұратын SCONE-bench бенчмаркінің жасалғанын жариялады. Нейрожелілер олардың 207-сін сәтті «бұзып», симуляцияда $550,1 млн шығарды. Қазірдің өзінде Chainalysis ондаған контракттарға бірнеше синхронды бұзу әрекеттерін тіркеп отыр, бұл осалдықтарды автоматтандырылған іріктеуді көрсетеді. Хакерлікке кіру шегі қорғаныс сапасының өсуінен жылдам төмендеуде.
Кілт контракттан маңызды
Алайда, ешбір аудит соңғы жылдардағы ең ірі ұрлықтардан құтқара алмас еді. Жеке кілттердің бұзылуы — барлық ұрланған қаражаттың 40% себебі. Bybit-тің $1,46 млрд ETH жоғалтуы — ең жарқын мысал. Зиянкестер Safe интерфейсіндегі деректерді ауыстырды, ал қол қоюшылар «дұрыс» транзакцияны мақұлдап, әмиянды бақылауды берді. Humanity Protocol-қа да осындай тағдыр бұйырды, онда кілттерді әзірлеушінің жұқтырылған компьютері арқылы ұрлады. Бұл сценарийлерде MPC-әмияндар да, әлеуметтік қалпына келтіру де, passkey-аутентификация да артық болмас еді.
Индустрия нақты уақыттағы динамикалық қауіп мониторингіне қарай жылжуда. Forta Network және Hypernative сияқты жүйелер өз тиімділігін көрсетіп, 2025 жылдың қыркүйегінде Venus Protocol-қа жасалған шабуылдың алдын алды. Бірақ басты қорытынды өзгеріссіз қалады: адам фишингтік сілтемені ашса немесе ДАО-ны басып алу кезінде ұйықтап жатса, мінсіз жазылған код әлсіз. Мүмкін, блокчейн-экономиканың жүйелік осалдығы алгоритмдерде емес, сымның екі ұшында да әлі күнге дейін адамдардың тұруында.
Менің көзқарасым: біз «код арқылы қауіпсіздік» түпкілікті «процестер арқылы қауіпсіздікке» жол беретін дәуірдің табалдырығында тұрмыз. Басқару үлгілерін қайта қарамайтын және алдын алу мониторинг жүйелерін енгізбейтін жобалар бұл сабақ үшін өте қымбат төлеуге мәжбүр болады. ЖИ-хакерлік — бұл болашақ емес, бұл қазірдің өзінде шындық, ал оны елемеу — өзіне үкім шығару деген сөз.