Крипто әлеміндегі жаңалықтар

15.08.2026
01:44

Басқару, аудит және ЖИ: неліктен криптоиндустрияның басты осал тұсы — адам

img-ea2f0de4b4a109c6-2367959335714294

2026 жылдың шілдесі бүкіл Solana экосистемасы үшін маңызды кезең болды. Аттас мемкоиннің басқарушы ұйымы BonkDAO коды бірде-бір ақаусыз жұмыс істеді, алайда қазынадан шамамен $20 млн жоғалып кетті. Классикалық мағынада шабуыл болған жоқ: дауыс беру заңды түрде өтті, ал транзакция протокол ережелеріне толық сәйкес орындалды. Бұл басқару механизмдеріне жасалатын шабуылдар жаңа нормаға айналып бара жатқанын, ал адам факторы злоумышленниктердің басты нысанасы екенін көрсететін айқын белгі.

Децентрализацияға шабуыл

2026 жылдың 6 шілдесінде BonkDAO басқаруды басып алуға тап болды, нәтижесінде шамамен 4,43 трлн BONK токені ұрланды. Злоумышленник күрделі эксплойттерді қолданбады — ол ДАО архитектурасындағы іргелі әлсіздіктерді тауып, қауымдастықтың пассивтілігін пайдаланды. Қатысушыларға сыйақы беруді көздеген Bonk Improvement Proposal #76 деген күнделікті бастаманың атын жамылып, хакер қаражатты өз мекенжайына аударатын зиянды функция қосты.

Кворумға жету үшін ол орталықтандырылған биржаларда шамамен $4,4 млн жұмсап, BONK эмиссиясының 1%-ын сатып алды. Өте төмен қатысу кезінде бұл дауыстардың шамамен 100%-ын бақылауға жетті. Алты күннен кейін ұсыныс автоматты түрде орындалды. Жүйенің сыни қателіктері — орындаудағы уақыт кідірісінің болмауы, кворумның төмен шегі және команданың вето құқығының жоқтығы — шабуылды сөзсіз етті.

Бұл жалғыз жағдай емес. Бір жыл бұрын Compound протоколының ДАО-сына ұқсас әрекет жасалған болатын. Злоумышленниктер зиянды ұсынысты пайдаланып, 499 000 COMP токенін (шамамен $24,1 млн) шығарып әкетті. Bonk-тен айырмашылығы, шабуылды тойтару мүмкін болды, бірақ тек шешім қабылдау және келіссөздер жүргізу арқылы. Төмен қатысу және токендердің шоғырлануы — бұл код қатесі емес, Web3-тегі децентрализацияның жүйелік мәселесі. Виталик Бутериннің 2026 жылдың басында-ақ қауымдастықты басқарудың басым моделін қайта қарауға шақырып, оны әлсіз және басып алуға осал деп атағаны таңқаларлық емес.

Аудит — кепілдік емес

ДАО-лар басқарудағы олқылықтардан зардап шегіп жатқанда, код кері мәселені көрсетеді. Kerberus сарапшыларының деректері бойынша, 2025 жылы бұзылған смарт-контракттардың 90%-ы аудиттен сәтті өткен. Злоумышленниктер нөлдік күндік осалдықтарды іздемеді — олар бұрыннан белгілі әдістерді қолданды: қайта кіру қателері, қол жеткізуді бақылау мәселелері, оракулдармен манипуляциялар және бизнес-логикадағы логикалық қателер.

Ең осал болып кроссчейн-көпірлер қалады. 2022 жылдан бері олар $2,8 млрд-тан астам жоғалтты — бұл Web3-те ұрланған барлық қаражаттың шамамен 40%-ы. Мұндай жүйелердің күрделілігі тұтастай бағалау мүмкін емес үлкен шабуыл бетін жасайды. 2026 жыл бірнеше көрнекі мысал көрсетті: бүтін сандық типтің толып кетуіне байланысты Truebit-тің $26,4 млн-ға бұзылуы, валидатордың жеке кілтін бақылауға алған IoTeX көпіріне шабуыл және жылдағы ең ірі эксплойт — Kelp протоколынан LayerZero арқылы өтетін көпір арқылы $292 млн шығару.

Аудитордың орнына промпт

Жаңа қауіп жасанды интеллекттен туындайды. 2025 жылдың желтоқсанында Anthropic смарт-контракттардағы олқылықтарды іздеу үшін ИИ-модельдерін қолдануды жариялады. 405 нақты бұзылған контракттан тұратын SCONE-bench бенчмаркіндегі симуляция барысында нейрожелілер олардың 207-сіне сәтті шабуыл жасап, $550,1 млн шығарды. Қазірдің өзінде Chainalysis әртүрлі контракттарға бір уақытта жасалатын көптеген бірдей дерлік бұзу әрекеттерін тіркеп отыр, бұл осалдықтарды автоматтандырылған түрде іздеуді көрсетеді. Хакерлікке кіру шегі қорғаныс сапасының өсуінен жылдамырақ төмендеуде.

Кілт контракттан маңызды

Ешбір аудит соңғы жылдардағы ең ірі ұрлықтардың алдын ала алмас еді. Chainalysis деректері бойынша, жеке кілттерді ұрлау барлық ұрланған қаражаттың шамамен 40%-ының себебі болды. 2025 жылдың ақпанындағы Bybit-тің $1,46 млрд-қа бұзылуы — жарқын мысал: злоумышленниктер Safe интерфейсіндегі деректерді ауыстырды, ал қол қоюшылар сырттай дұрыс транзакцияны мақұлдады. Сол сияқты 2026 жылдың маусымында Humanity Protocol зардап шекті, ол әзірлеушінің жұқтырылған компьютеріндегі кілттердің резервтік көшірмесіне байланысты $31 млн жоғалтты.

Не жұмыс істейді?

Индустрия назарын бір реттік тексерулерден динамикалық мониторингке ауыстыруда. MPC-әмияндар, әлеуметтік қалпына келтірумен есептік жазба абстракциясы, passkey-аутентификация және аппараттық сақтау құрылғылары енгізілуде. Forta Network және Hypernative сияқты автоматтандырылған жүйелер транзакция блокқа енгізілгенге дейін мемпулдағы аномальды белсенділікті бақылайды. Venus Protocol мысалы мұндай тәсілдің тиімділігін көрсетті: Hexagate жүйесі шабуылға дайындықты 18 сағат бұрын анықтап, соңғы транзакцияға 20 минут қалғанда протоколды автоматты түрде тоқтатты.

Web3 архитектурасы адамға деген сенімді жою үшін жасалған еді, бірақ статистика керісінше айтады. Егер әзірлеуші фишингтік сілтемені ашса, ал қауымдастық ДАО-ны басып алу кезінде ұйықтап жатса, идеалды код әлсіз. Блокчейн-экономиканың басты жүйелік осалдығы алгоритмдер емес, байланыстың екі ұшындағы адамдар сияқты.

Менің пікірім: Индустрия "код — заң" деген аңғал сенімнен қауіпсіздік басқаруды, мониторингті және адам факторын қамтитын кешенді процесс екенін түсінуге ауыратын өтпелі кезеңді бастан кешіруде. Осы жаңа реализмге бейімделмейтін жобалар BonkDAO мен Bybit-тің тағдырын қайталауға мәжбүр.