Крипто әлеміндегі жаңалықтар

15.08.2026
01:25

Адам факторы: неге идеалды код криптоиндустрияны миллиардтық шығындардан құтқара алмайды

img-ea2f0de4b4a109c6-2367959335714294

2026 жылдың шілдесі Web3-тегі нақты қауіптерді түсіну үшін маңызды кезең болды. Solana-дағы мемкоиннің басқару құрылымы — BonkDAO коды мінсіз жұмыс істеді, бірде-бір қателіксіз. Дегенмен, ұйым қазынасынан шамамен $20 млн кетті. Бұл классикалық мағынадағы хакерлік шабуыл емес еді: дауыс беру протокол тұрғысынан заңды түрде өтті.

Біз алаңдатарлық үрдісті байқап отырмыз: басқару механизмдеріне жасалатын шабуылдар күнделікті жағдайға айналуда, ал бұзушылықтың басты векторы код емес, адам болып отыр. Сонымен қатар, ирония мынада: ескі смарт-контракттар ИИ үшін оңай олжаға айналуда, ал ИИ енді қорғаныс құралы ретінде де, зұлымдарға арналған әмбебап кілт ретінде де қызмет етеді.

Децентрализацияны басып алу: BonkDAO сабағы

2026 жылдың 6 шілдесінде BonkDAO басқаруды басып алуға ұшырады, нәтижесінде шамамен 4,43 трлн BONK токені ұрланды. Шабуылдаушы кодты бұзған жоқ — ол ДАО-ның архитектуралық әлсіздіктерін және қауымдастықтың апатиясын пайдаланды. Қатысушыларды марапаттау туралы әдеттегі Bonk Improvement Proposal #76 ұсынысының атымен жамылып, оған ақша аударудың зиянды функциясы енгізілді.

Кворумға жету үшін хакер орталықтандырылған биржаларда шамамен $4,4 млн жұмсап, барлық эмиссияның 1%-ын сатып алды. Төмен қатысу аясында бұл дауыстардың шамамен 100%-ын бақылауға жеткілікті болды. Алты күннен кейін транзакция автоматты түрде орындалды. Жүйеде орындауды кешіктіру болмады, кворум тым төмен болды, ал командада вето құқығы болмады.

Бұл жекелеген жағдай емес. Бір жыл бұрын Compound протоколының ДАО-сына ұқсас әрекет жасалды, онда шабуылдаушылар 499 000 COMP токенін (~$24,1 млн) шығаруға тырысты. Бұл шабуылды тойтарып тастады, бірақ тек ұсыныс қабылданғаннан кейін келіссөздер арқылы ғана. Мәселе айқын: төмен қатысу және токендердің шоғырлануы — бұл кодтағы қате емес, Web3-тегі децентрализация модельдерінің іргелі ақауы. Виталик Бутерин 2026 жылдың басында-ақ токенге бағытталған басқарудың басып алуға осал және тиімсіз екенін ескерткен болатын.

Аудит — фикция ретінде: бұзылған контракттардың 90% тексеруден өткен

ДАО-лар «адами фактордан» зардап шегіп жатқанда, код жағдайында жағдай басқаша. Kerberus сарапшыларының мәліметі бойынша, 2025 жылы бұзылған смарт-контракттардың 90%-ы аудиттен сәтті өткен. Шабуылдаушылар күрделі нөлдік күн осалдықтарын іздемеді, керісінше бұрыннан белгілі әдістерді қолданды: қайта ену қателері, қол жеткізуді бақылау мәселелері, оракулдармен манипуляциялар және бизнес-логиканың логикалық қателері.

Әсіресе кроссчейн-көпірлер осал. 2022 жылдан бастап олар $2,8 млрд-тан астам жоғалтты — бұл Web3-те ұрланған барлық қаражаттың шамамен 40%-ы. Желіаралық хабарламалардың күрделілігі үлкен шабуыл бетін жасайды, мұнда бір компоненттегі қате жеткілікті. 2026 жылдың көрнекі мысалдары: ескі контракттағы бүтін сан түрінің толып кетуіне байланысты Truebit-тің $26,4 млн-ға бұзылуы, валидатордың жеке кілтін бақылау арқылы IoTeX көпіріне жасалған шабуыл және жылдағы ең ірі эксплойт — LayerZero-дың жалғыз валидаторы арқылы Kelp-тен $292 млн ұрлау.

ИИ соққы жасайды: аудитордың орнына промпт

Ақпараттық қауіпсіздік мамандары үшін жаңа қарсылас — жасанды интеллект. 2025 жылдың желтоқсанында Anthropic олардың ИИ-модельдері $4,6 млн-ға жаңа эксплойттар тапқанын жариялады. 405 нақты бұзылған контрактты қамтыған SCONE-bench бенчмаркіндегі сынақтар кезінде нейрожелілер олардың 207-сіне сәтті шабуыл жасап, $550,1 млн «шығарды». Chainalysis сарапшылары әртүрлі контракттарға бірнеше синхронды бұзу әрекеттерін тіркеп отыр, бұл адамға қолжетімсіз осалдықтарды автоматтандырылған іріктеуді көрсетеді.

Кілт контракттан маңыздырақ

Дегенмен, ешбір аудит соңғы жылдардағы ең ірі ұрлықтардан құтқара алмас еді. Chainalysis мәліметі бойынша, жеке кілттерді ұрлау — барлық ұрланған қаражаттың шамамен 40%-ының себебі. 2025 жылдың ақпанындағы Bybit-тің $1,46 млрд-қа бұзылуы — ең жарқын мысал: Safe интерфейсіндегі қол қоюшылар ауыстырылған транзакцияны мақұлдады. Сол сияқты, 2026 жылдың маусымында Humanity Protocol әзірлеушінің жұқтырылған компьютерінде сақталған кілттерге байланысты $31 млн жоғалтты.

Индустрия реакция жасап, бір реттік тексерулерден динамикалық мониторингке назар аударуда. Forta Network және Hypernative сияқты жүйелер транзакция блокқа енгізілгенге дейін мемпулдағы ауытқуларды қадағалайды. Бұл тәсілдің тиімділігін 2025 жылдың қыркүйегіндегі Venus Protocol оқиғасы дәлелдеді, онда шабуылдан 20 минут бұрын іске қосылған автоматты үзіліс қаражатты сақтап қалды.

Web3 архитектурасы адамға деген сенімді жою үшін, бақылауды математикаға беру үшін жасалған. Бірақ соңғы жылдардағы статистика керісінше көрсетеді: әзірлеуші фишингтік сілтемеге өтіп, қауымдастық ДАО-ны басып алу кезінде ұйықтап жатса, мінсіз жазылған код әлсіз. Блокчейн экономикасының басты жүйелік осалдығы — алгоритмдерде емес, сымның екі ұшында да әлі күнге дейін адамдар тұрғандығында.

Менің қорытындым: біз қауіпсіздік парадигмасының өзгеру табалдырығында тұрмыз. «Қатесіз кодқа» ставка сәтсіздікке ұшырады. Болашақ — математикалық орындалу кепілдігі әлеуметтік қалпына келтіру механизмдерімен және контракттың жай күйін емес, мінез-құлықты белсенді бақылаумен үйлесетін гибридті жүйелерде.