Крипто әлеміндегі жаңалықтар

15.08.2026
02:59

Адам факторы: блокчейн-экономикасының басты осал тұсы, оны кодпен түзету мүмкін емес

img-ea2f0de4b4a109c6-2367959335714294

2026 жылдың шілдесі орталықтандырылмаған қаржы индустриясы үшін маңызды кезең болды. Solana желісіндегі мемкоиннің басқару құрылымы BonkDAO коды техникалық тұрғыдан мінсіз жұмыс істеді, алайда ұйым қазынасынан шамамен $20 млн жоғалып кетті. Классикалық мағынада ешқандай шабуыл болған жоқ — дауыс беру заңды түрде өтті, бірақ нәтижелер апатты болды. Бұл айқын сигнал: басқару механизмдеріне жасалатын шабуылдар жаңа нормаға айналуда, ал адам факторы злоумышленниктер үшін басым нысанаға айналуда.

Орталықтандырылмағандыққа шабуыл: бұл қалай жұмыс істейді

2026 жылдың 6 шілдесінде BonkDAO өзінің басқару жүйесін басып алуға тап болды. Злоумышленник кодтағы қателерді емес, ДАО архитектурасының іргелі әлсіздіктері мен қауымдастықтың апатиясын пайдаланып, шамамен 4,43 трлн BONK токенін шығарып алды. Дауыс беруге қатысушыларды сыйлықақымен марапаттауды көздеген әдеттегі ұсыныс Bonk Improvement Proposal #76 деген желеумен хакер қаражатты өз шотына аударуға арналған зиянды функцияны енгізді.

Кворумға қол жеткізу үшін ол орталықтандырылған биржаларда шамамен $4,4 млн жұмсап, BONK эмиссиясының 1%-ын сатып алды. Өте төмен қатысу кезінде бұл дауыстардың шамамен 100%-ын бақылауға жетті. Алты күннен кейін ұсыныс автоматты түрде орындалды. Жүйеде уақытша кідіріс механизмі болмады, кворумның төмен шегі және команданың вето құқығының болмауы шабуылдаушының қолына тиді.

Бұл жалғыз жағдай емес. Бір жыл бұрын Compound протоколының ДАО-сына ұқсас әрекет жасалған болатын. 2024 жылдың шілдесінде злоумышленниктер зиянды ұсыныс арқылы 499 000 COMP токенін (шамамен $24,1 млн) шығаруға тырысты. Қатысудың стандартты 4–5% деңгейінде мұндай пакет дауыс беруді бақылауға жететін еді. Сол шабуылды ұсыныс қабылданғаннан кейін ғана келіссөздер арқылы тойтару мүмкін болды.

Төмен қатысу және токендердің шоғырлануы — бұл багты пайдалану емес, Web3-тегі орталықтандырылмағандық механизмдерінің жүйелік проблемасы. Ethereum негізін қалаушы Виталик Бутерин 2026 жылдың басында-ақ қауымдастықты ДАО-ның жетілдірілген түрлерін әзірлеуге шақырып, токендерге негізделген басым басқару моделін «өнімсіз және әлсіз», басып алуға осал деп атады.

Аудит — панацея емес

ДАО-басқару «адами» кемшіліктерден зардап шегіп жатқанда, код жағдайы парадоксалды. Kerberus сарапшыларының деректері бойынша, 2025 жылы бұзылған смарт-контрактілердің 90%-ы аудиттен сәтті өткен. Шабуылдардың көпшілігі күрделі нөлдік күн эксплойттерін қажет етпеді — бұрыннан белгілі әдістер қолданылды: қайта кіру қателері, қол жеткізуді бақылау проблемалары, оракулдармен манипуляциялар және бизнес-логикадағы логикалық қателер.

Әсіресе кроссчейн-көпірлер осал. 2022 жылдан бастап олар $2,8 млрд-тан астам жоғалтты — бұл Web3-те ұрланған қаражаттың шамамен 40%-ы. Кроссчейн-хабарламалардың күрделілігі шабуылдың орасан зор бетін жасайды, оны толығымен бағалау физикалық тұрғыдан қиын. 2026 жылдың көрнекті мысалдары: ескірген контрактідегі бүтін сандық типтің толып кетуіне байланысты Truebit-тің $26,4 млн-ға бұзылуы, валидатордың жеке кілтін бақылау арқылы IoTeX көпіріне шабуыл ($4,4 млн және 111 млн соғылған токен) және жылдағы ең ірі эксплойт — жалғыз кроссчейн-хабарлама валидаторы арқылы Kelp протоколынан $292 млн шығару.

ИИ жаңа қауіп ретінде

Мамандар қайталанатын үлгілерді талдап жатқанда, мұндай талдау әдеттегі тапсырма болып табылатын қарсылас пайда болды. 2025 жылдың желтоқсанында Anthropic смарт-контрактілердегі олқылықтарды іздеу үшін ИИ-модельдерін қолдануды жариялады. SCONE-bench бенчмаркіндегі симуляция барысында (405 нақты бұзылған контракт) нейрожелілер олардың 207-сіне сәтті шабуыл жасап, $550,1 млн шығарды. Хакингке кіру шегі қорғаныс сапасының өсуінен жылдамырақ төмендеуде. Бұрын осалдықты іздеу үшін тәжірибелі Solidity-әзірлеушісі қажет болса, енді — дұрыс промпт.

Кілт контрактіден маңызды

Ешбір аудит соңғы жылдардағы ең ірі ұрлықтардың алдын алмас еді. Chainalysis-тің 2024 жылғы деректері бойынша, жеке кілттерді ұрлау барлық ұрланған қаражаттың шамамен 40%-ының себебі болды. Bybit-тің бұзылуы ($1,46 млрд ETH) — ең жарқын мысал: злоумышленниктер Safe интерфейсіндегі деректерді ауыстырды, ал қол қоюшылар сырттай дұрыс транзакцияны мақұлдады. 2026 жылдың маусымында Humanity Protocol әзірлеушінің жұқтырылған компьютерінде сақталған кілттерге байланысты $31 млн жоғалтты.

Индустрия бір реттік тексерулерден динамикалық мониторингке ауысуда. Forta Network және Hypernative сияқты жүйелер транзакция блокқа енгізілгенге дейін мемпулдағы аномальды белсенділікті бақылайды. Алдын алу реакциясының моделі өзін көрсетті: 2025 жылдың қыркүйегінде Hexagate мониторингі Venus Protocol-қа жасалған шабуылды соңғы транзакцияға 20 минут қалғанда тоқтатты.

Web3 архитектурасы адамға деген сенімді жою, басқаруды математикаға беру мақсатында жобаланған. Статистика кері әсерді көрсетеді. Әзірлеуші фишингтік сілтемені ашса немесе қауымдастық ДАО басып алынған кезде ұйықтап жатса, мінсіз жазылған код дәрменсіз. Блокчейн-экономиканың басты жүйелік осалдығы алгоритмдерде емес, сымның екі ұшында да әлі күнге дейін адамдардың тұруында сияқты.

Менің пікірім: Индустрия іргелі парадигмалық ауысуды бастан кешуде: біз кодтағы қарулану жарысынан процестер мен инфрақұрылымдағы жарысқа көшеміз. Нақты уақыт механизмдеріне инвестиция салмайтын және басқару модельдерін қайта қарастырмайтын жобалар келесі құрбандар болу қаупінде. Мәселе шабуыл бола ма дегенде емес, оған қаншалықты жылдам әрекет ете алатыныңызда.