Адам факторы басты эксплойт ретінде: неге код енді криптоиндустрияның әлсіз буыны болып табылмайды

2026 жылдың шілдесі орталықтандырылмаған басқару алгоритмдік тұрғыдан болжау мүмкін болмаған жарықшақ берген сәт ретінде есте қалады. BonkDAO коды — Solana желісіндегі мемкоиннің басқару құрылымы — мінсіз жұмыс істеді, бірде-бір қатесіз. Дегенмен қазынашылық шамамен $20 млн жоғалтты. Классикалық мағынада ешқандай шабуыл болған жоқ: дауыс беру заңды түрде өтті, транзакциялар желімен тексерілді. Бұл шешім қабылдау процесін таза, жүйелі түрде басып алу еді.
Сенімге шабуыл: BonkDAO сабағы
6 шілдеде зиянкес ДАО архитектурасының іргелі әлсіздігін және қауымдастықтың апатиясын пайдаланды. Қатысушыларды ынталандыру туралы әдеттегі жақсарту (BIP #76) атын жамылып, ұсынысқа қаражат аударудың зиянды функциясы енгізілді. Кворумға жету үшін хакер орталықтандырылған биржалардан BONK эмиссиясының 1%-ын сатып алып, шамамен $4,4 млн жұмсады. Төмен қатысу кезінде бұл дауыстардың шамамен 100%-ын бақылауға жеткілікті болды. Алты күннен кейін ұсыныс автоматты түрде орындалды.
Бұл оқиға қауіпсіздік механизмдеріндегі сыни вакуумды ашты: шешімдерді орындаудың уақытша кідірісінің болмауы, үлкен сомаларды басқару үшін кворум шегінің тым төмендігі және команданың төтенше вето құқығының жоқтығы. Шабуылдаушы ұйым жарғысын бәрінен мұқият оқып шықты.
Бұл жалғыз оқиға емес. Бір жыл бұрын Compound протоколының ДАО-сына ұқсас әрекет жасалған болатын. Сол кезде зиянкестер 499 000 COMP токенін (~$24,1 млн) шығаруға тырысты, тек ұсыныс қабылданғаннан кейінгі жедел келіссөздер шабуылды тойтаруға мүмкіндік берді. Мәселе жүйелік сипатта: төмен қатысу және токендердің шоғырлануы — бұл кодтағы қате емес, Web3-басқару тұжырымдамасының өзіндегі қате. Виталик Бутериннің 2026 жылдың басындағы токен-дауыс берулердің тиімсіздігі туралы сыны пайғамбарлық болып шықты.
Аудит — фикция ретінде: статистика аяусыз
ДАО-лар «әлеуметтік инженериядан» зардап шегіп жатқанда, классикалық код шабуылдары басқа, бірақ одан кем емес алаңдатарлық үрдісті көрсетеді. Менің аналитикалық есептердегі деректерім бойынша, 2025 жылы Web3-тегі оқиғалар саны екі есеге қысқарды (~200-ге дейін), бірақ жалпы шығын $2,9 млрд-қа өсті. Сонымен қатар, Chainalysis деректеріне сәйкес, залал $3,4 млрд-қа жетуі мүмкін еді. Негізгі қорытынды: 2025 жылы бұзылған смарт-контрактілердің 90%-ы аудиттен сәтті өткен. Зиянкестер күрделі zero-day осалдықтарды іздемейді, керісінше классикалық қателерді пайдаланады: reentrancy, қол жеткізуді бақылау мәселелері, оракулдармен манипуляциялар және бизнес-логиканың логикалық қателері.
Әсіресе кроссчейн-көпірлер осал. 2022 жылдан бастап олар $2,8 млрд-тан астам жоғалтты — бұл саладағы барлық ұрланған қаражаттың шамамен 40%-ы. Желіаралық коммуникациялардың күрделілігі тұтастай бағалау физикалық тұрғыдан қиын шабуыл бетін жасайды. 2026 жылдың көрнекті мысалдары: ескірген контрактідегі бүтін сандық типтің толып кетуіне байланысты Truebit-ті $26,4 млн-ға бұзу, IoTeX көпірінің валидаторына шабуыл жасап $4,4 млн шығару және, әрине, жылдағы ең ірі эксплойт — LayerZero көпірінен ~116 500 rsETH ($292 млн) шығарылған Kelp-ке шабуыл.
ИИ — жаңа қауіп ретінде және қорғаныс парадигмасының өзгеруі
Саланы жаңа сын күтіп тұр: жасанды интеллект. 2025 жылдың желтоқсанында Anthropic ИИ-модельдерінің смарт-контрактілерден олқылықтар таба алатынын көрсетті. Нақты бұзылған контрактілердегі (SCONE-bench) симуляция барысында нейрожелілер 405-тің 207-сіне сәтті шабуыл жасап, $550,1 млн «шығарды». Бұл хакерлікке кіру шегінің жылдам төмендеп бара жатқанын білдіреді. Қазірдің өзінде Chainalysis әртүрлі контрактілерге көптеген синхронды шабуыл әрекеттерін тіркейді, бұл қолмен жасалған жұмысты емес, осалдықтарды автоматтандырылған түрде іздеуді көрсетеді.
Кілт контрактіден маңызды
Дегенмен, ешбір аудит соңғы жылдардағы ең ірі ұрлықтардан құтқара алмас еді. Chainalysis-тің 2024 жылғы деректері бойынша, жеке кілттерді ұрлау барлық ұрланған қаражаттың ~40%-ының себебі болды. 2025 жылдың ақпанындағы Bybit-тің $1,46 млрд-қа бұзылуы — ең жарқын мысал. Зиянкестер Safe интерфейсіндегі деректерді ауыстырды, ал қол қоюшылар сырттай дұрыс транзакцияны мақұлдады. Сол сияқты, 2026 жылдың маусымында Humanity Protocol әзірлеушінің жұқтырылған компьютерінен ұрланған кілттерге байланысты $31 млн жоғалтты.
Шынымен не жұмыс істейді?
Қорғаныс бір реттік тексерулерден динамикалық мониторингке ауысуда. Сала MPC-әмияндарды, әлеуметтік қалпына келтірумен аккаунт абстракциясын, passkey-аутентификацияны және аппараттық сақтау құрылғыларын енгізуде. Forta Network немесе Chainalysis-тің Hexagate сияқты автоматтандырылған жүйелер тиімділігін дәлелдеді, 2025 жылдың қыркүйегінде Venus Protocol-тің бұзылуын соңғы транзакциядан 20 минут бұрын болдырмады.
Web3 адамға деген сенімді жоққа шығаратын жүйе ретінде жобаланған. Бірақ статистика керісінше көрсетеді: әзірлеуші фишингтік сілтемені ашса немесе қауымдастық ДАО-ны басып алу кезінде ұйықтап жатса, мінсіз код әлсіз. Блокчейн-экономиканың басты жүйелік осалдығы алгоритмдерде емес, сымның екі ұшындағы адамдарда сияқты. Бұл аксиома шындап қабылданбайынша, кез келген техникалық инновация терең жараға уақытша жамау ғана болмақ.