Крипто әлеміндегі жаңалықтар

15.08.2026
02:10

Адам факторы математикаға қарсы: неге идеалды код криптоиндустрияны құтқармайды

img-ea2f0de4b4a109c6-2367959335714294

2026 жылдың шілдесінде Solana мемкоинінің басқарушы ұйымы BonkDAO коды мінсіз жұмыс істеді. Осыған қарамастан, қазынадан шамамен $20 млн шығарылды. Әдеттегі мағынада ешқандай шабуыл болған жоқ: дауыс беру код тұрғысынан заңды түрде өтті.

Мен басқаруға жасалатын шабуылдардың неге жаңа нормаға айналып жатқанын, адам факторының злоумышениктер үшін негізгі нысанаға қалай айналғанын және ескі смарт-контрактілерді ИИ-талдаудың киберқауіпсіздік үшін бір мезгілде игілік те, қарғыс та болатынын талдаймын.

Орталықсыздандыруға шабуыл

2026 жылдың 6 шілдесінде BonkDAO орталықсыздандырылған басқаруды басып алуға тап болды. Қазынашылықтан шамамен 4,43 трлн BONK токені ұрланды. Злоумышеник кодты бұзған жоқ — ол ДАО архитектурасының іргелі әлсіздіктері мен қоғамдастықтың пассивтілігін пайдаланды.

Схема талғампаз және қарапайымдылығымен қорқынышты болды. Дауыс беруге қатысушыларды марапаттауды көздеген Bonk Improvement Proposal #76 әдеттегі бастамасының атын жамылып, хакер қазына қаражатын өз мекенжайына аударатын зиянды функцияны қосты. Кворумға жету үшін ол орталықтандырылған биржаларда шамамен $4,4 млн жұмсап, BONK эмиссиясының 1%-ын сатып алды. Өте төмен қатысу аясында бұл дауыстардың шамамен 100%-ын бақылауға жеткілікті болды. Алты күннен кейін ұсыныс автоматты түрде орындалды.

Бұл оқиға ДАО басқару жүйесіндегі сыни осалдықтарды ашты: шешімдерді орындаудың уақытша кідіріс механизмінің болмауы, орасан зор сомаларды басқару үшін кворумның тым төмендігі және команданың төтенше вето құқығының болмауы.

Бұл мұндай алғашқы оқиға емес. Бір жыл бұрын Compound протоколының ДАО-сына ұқсас әрекет жасалды. 2024 жылдың шілдесінде злоумышениктер зиянды ұсыныс арқылы 499 000 COMP токенін (шамамен $24,1 млн) шығаруға тырысты. Токендердің жалпы ұсынысынан әдеттегі 4–5% қатысу кезінде мұндай пакет дауыс беруді бақылауға жеткілікті болар еді. Бұл шабуылды тойтару мүмкін болды, бірақ ұсыныс қабылданғаннан кейін — келіссөздер арқылы.

Төмен қатысу және токендердің шоғырлануы — бұл кодтағы қатені пайдалану емес, Web3-тегі орталықсыздандыру механизмдерінің мәселесі. 2026 жылдың басында-ақ Виталик Бутерин криптоқоғамдастықты ДАО-ның жетілдірілген нысандарын әзірлеуге шақырып, токендерге негізделген басым басқару моделін өнімсіз және басып алуға осал деп атады.

Аудит көрсеткіш емес пе?

SlowMist деректері бойынша, 2025 жылы Web3-тегі оқиғалар саны екі есеге жуық азайды — алдыңғы жылдағы 410-ға қарсы шамамен 200-ге дейін. Алайда жалпы шығын 2024 жылғы $2 млрд-тан 2025 жылы $2,9 млрд-қа дейін өсті. Chainalysis сарапшылары залалды одан да жоғары — $3,4 млрд деп бағалайды, үш жағдай барлық шығынның 69%-ын қамтамасыз еткенін атап өтеді.

Kerberus аналитиктерінің статистикасы көрсеткішті: 2025 жылы бұзылған смарт-контрактілердің 90%-ы аудиттен сәтті өткен. Сәтті шабуылдардың көпшілігі күрделі нөлдік күн осалдықтарын іздеуді қажет етпеді — злоумышениктер бұрыннан белгілі әдістерді қолданды:

  • қайта кіру қателері (reentrancy);
  • қол жеткізуді бақылау қателері;
  • оракулдармен манипуляциялар;
  • протокол бизнес-логикасындағы логикалық қателер.

Әсіресе кроссчейн-көпірлер осал. Phemex деректері бойынша, 2026 жылдың сәуіріндегі жағдай бойынша, 2022 жылдан бастап көпірлер жиынтықта $2,8 млрд-тан астам жоғалтты — бұл Web3-те ұрланған барлық қаражаттың шамамен 40%-ы. Кроссчейн-хабарламалардың күрделілігі шабуылдың кең бетін жасайды, оны толығымен бағалау физикалық тұрғыдан қиын.

2026 жыл бірнеше көрсеткіш мысалдарды көрсетті: бүтін сандық типтің толып кетуіне байланысты Truebit-тің $26,4 млн-ға бұзылуынан бастап, валидатордың жеке кілтін бақылауға алған IoTeX-ке шабуылға дейін және жылдағы ең ірі DeFi-эксплойт — Kelp көпірінен LayerZero-ға $292 млн шығару.

Аудитордың орнына промпт

Мамандар қайталанатын үлгілерді зерттеп жүргенде, оларда мұндай талдау әдеттегі тапсырма болып табылатын қарсылас пайда болды. 2025 жылдың 1 желтоқсанында Anthropic смарт-контрактілердегі олқылықтарды іздеу үшін ИИ-модельдерін қолдануды жариялады. 405 нақты бұзылған контрактіден тұратын SCONE-bench бенчмаркіндегі симуляция барысында нейрожелілер олардың 207-сіне сәтті шабуыл жасап, жалпы $550,1 млн шығарды.

Хакингке кіру табалдырығы қорғаныс сапасының өсуінен айтарлықтай жылдам төмендеуде. Бірнеше жыл бұрын пайдалануға болатын осалдықты іздеу үшін Solidity бойынша тәжірибелі маман қажет болды. Енді типтік шабуылдардың едәуір бөлігі үшін тапсырма дұрыс сұрауды тұжырымдауға дейін қысқаруы мүмкін.

Кілт контрактіден маңыздырақ

Ешбір смарт-контракт аудиті соңғы екі жылдағы ең ірі ұрлықтардың алдын ала алмас еді. Chainalysis-тің 2024 жылғы деректері бойынша, жеке кілттерді ұрлау ұрланған қаражаттың шамамен 40%-ының себебі болды — бұл кез келген басқа шабуыл векторынан көп.

2025 жылдың 21 ақпанындағы Bybit-тің бұзылуы көрсеткіш болып табылады, биржа $1,46 млрд ETH жоғалтты. Злоумышениктер суық әмияннан ыстық әмиянға ақша аудару процесіне араласты: Safe интерфейсінде қол қоюшылар ауыстырылған деректерді көріп, сырттай дұрыс транзакцияны мақұлдады. 2026 жылдың маусымында Humanity Protocol осыған ұқсас зардап шекті: бұзушылар әзірлеушінің жұқтырылған компьютеріндегі резервтік көшірме арқылы кілттерге қол жеткізді.

Не жұмыс істейді?

Кодты емес, шешім қабылдау процесін бұзған кезде, тек аудиттер жеткіліксіз. Индустрия операцияларды сақтау мен растау тәсілін өзгертуде: MPC-әмияндар, әлеуметтік қалпына келтірумен есептік жазба абстракциясы, passkey-аутентификация және аппараттық қоймалар.

Қорғаныс бір реттік тексерулерден нақты уақыттағы динамикалық қауіп мониторингіне біртіндеп ауысуда. Жобалар Forta Network және Hypernative сияқты транзакция блокқа қосылғанға дейін мемпулдағы аномальды белсенділікті бақылайтын автоматтандырылған жүйелерді енгізуде. Алдын алу реакциясының моделі өзінің жұмысқа қабілеттілігін көрсетті: 2025 жылдың 2 қыркүйегінде Chainalysis-тің Hexagate жүйесі Venus Protocol-қа шабуыл дайындығын 18 сағат бұрын анықтап, соңғы транзакцияға 20 минут қалғанда протоколды автоматты түрде тоқтатты.

Web3 архитектурасы адамға деген сенімді толығымен жою мақсатымен жобаланған, басқаруды математикаға берген. Бұзылу статистикасы кері әсерді көрсетеді. Әзірлеуші фишингтік сілтемені ашса, ал орталықсыздандырылған қоғамдастық ДАО-ны басып алу кезінде ұйықтап жатса, мінсіз жазылған код дәрменсіз.

Менің қорытындым: блокчейн-экономиканың басты жүйелік осалдығы алгоритмдерде емес, сымның екі ұшындағы адамдарда. Біз бұл фактіні мойындап, жүйелерді адам әлсіздігін ескере отырып жобалай бастамағанша, кез келген техникалық инновациялар келесі ірі бұзылудың уақытша кейінге шегерілуі ғана болады.