Крипто әлеміндегі жаңалықтар

15.08.2026
03:20

Блокчейннің басты осалдығы: неге код мінсіз, ал ақша жоғалады

img-ea2f0de4b4a109c6-2367959335714294

2026 жылдың шілдесінде Solana мемкоинінің басқарушы ұйымы BonkDAO коды мінсіз жұмыс істеді. Осыған қарамастан, қазынадан шамамен $20 млн шығарылды. Ешкім әдеттегі мағынада ештеңені бұзған жоқ: дауыс беру нақты болды.

Бұл материалда мен басқаруға шабуылдардың қалай нормаға айналғанын, неліктен адам факторы хакерлер үшін бірінші таңдау болып қала беретінін және ескі смарт-контрактілерді ИИ-талдау киберқауіпсіздік үшін обаға және бір мезгілде зұлымдар үшін кілтке айналатынын талдаймын.

Орталықсыздандыруға шабуыл

2026 жылдың 6 шілдесінде BonkDAO орталықтандырылмаған басқаруды басып алуға тап болды, нәтижесінде қазынашылықтан шамамен 4,43 трлн BONK токені ұрланды. Зұлым адам ДАО архитектурасындағы іргелі әлсіздіктер мен қоғамдастықтың пассивтілігін пайдаланып, код тұрғысынан заңды транзакция жасады.

Шабуыл схемасы келесідей болды: дауыс беруге қатысушыларды марапаттауды көздеген Bonk Improvement Proposal #76 әдеттегі бастамасының атын жамылып, хакер қазынадан ақшаны өз мекенжайына аударуды көздейтін зиянды функция қосты.

Сәтті дауыс беру үшін шабуылдаушы орталықтандырылған биржаларда шамамен $4,4 млн жұмсап, кворумға жету үшін қажетті BONK эмиссиясының бір пайызын сатып алды. Өте төмен белсенділік аясында бұл қаражат дауыстардың шамамен 100% бақылауға жеткілікті болды. Алты күн өткен соң ұсыныс автоматты түрде орындалды.

Сәтті шабуыл ДАО басқару жүйесіндегі сыни осалдықтарды анықтады. Онда әзірлеушілерге аномальды транзакцияны болдырмауға уақыт беретін шешімдерді орындаудың уақытша кідіріс механизмі болмады. Сонымен қатар, орасан зор сомаларды басқаруға арналған кворум тым төмен болды, ал командада төтенше вето құқығы болмады.

Шабуылдаушы ұйым жарғысын кез келген адал қатысушы сияқты мұқият оқып, одан әлсіз жерді тапты.

Бұл мұндай алғашқы жағдай емес. Бір жыл бұрын Compound протоколының ДАО-сына ұқсас әрекет жасалды. 2024 жылдың шілдесінде зұлым адамдар зиянды жақсарту ұсынысы арқылы протокол қазынасынан 499 000 COMP токенін (инцидент кезіндегі бағам бойынша шамамен $24,1 млн) шығаруға тырысты. Ұйымдағы әдеттегі белсенділік токендердің жалпы ұсынысының 4–5% құрағанда, мұндай пакет дауыс беруді бақылауға алуға жеткілікті болды. Bonk жағдайынан айырмашылығы, бұл шабуылды байқап, тойтару мүмкін болды, бірақ ұсыныс қабылданғаннан кейін — келіссөздер арқылы.

Дауыс берудегі төмен белсенділік пен токендердің бір қолда шоғырлануы — бұл кодтағы қатені пайдалану емес, Web3-тегі орталықсыздандыру механизмдерінің мәселесі.

2026 жылдың басында Ethereum негізін қалаушы Виталик Бутерин криптоқоғамдастықты ДАО-ның жетілдірілген және тиімді түрлерін әзірлеуге шақырды. Бағдарламашы токендерге негізделген басым басқару моделін өнімсіз және әлсіз деп атады. Оның айтуынша, қазіргі дизайн жұмыс істейді, бірақ тиімсіз, басып алуға осал және «адам саясатының кемшіліктерін жұмсарту міндетін толығымен орындамайды». Дәл осыдан Бутерин қоғамдастықтың мұндай ұйымдар тұжырымдамасына күмәнмен қарауының себебін көрді.

Аудит көрсеткіш емес пе?

2025 жылы Web3-тегі инциденттер саны екі есеге жуық азайды — бір жыл бұрынғы 410-ға қарсы шамамен 200-ге дейін. Сонымен қатар, жалпы шығындар 2024 жылғы $2 млрд-тан 2025 жылы $2,9 млрд-қа дейін өсті. Chainalysis сарапшыларының бағалауы бойынша, бұзушылықтардан келген залал жоғары болды — $3,4 млрд. Олар үш жағдай барлық шығынның 69% қамтамасыз еткенін есептеді — тарихта алғаш рет ең ірі шабуыл мен орташа шабуыл арасындағы айырмашылық 1000 есе болды.

ДАО-басқаруда бір жол эксплойтсіз тесіктер іздеп жатқанда, кодта мәселелер керісінше: ондағы қателер техникалық, бұрыннан белгілі — тек неге екені белгісіз, олар туралы алдын ала ескертпеген.

Kerberus аналитиктерінің мәліметі бойынша, 2025 жылы бұзылған смарт-контрактілердің 90% аудиттен сәтті өткен. Көптеген сәтті шабуылдар күрделі нөлдік күн осалдықтарын іздеуді қажет етпеді — зұлым адамдар индустрияға жылдар бойы белгілі әдістерді қолданды:

  • қайта кіру қателері (reentrancy) — алдыңғы шақыру аяқталғанға дейін функцияны қайта іске қосу;
  • қол жеткізуді бақылау қателері — қауіпсіздік тұрғысынан маңызды функция тиістіден көп адамға қолжетімді болғанда;
  • оракулдармен манипуляциялар — смарт-контракт сүйенетін актив бағасы туралы деректерді бұрмалау;
  • сканерлер анықтай алмайтын протоколдың бизнес-жүйесіндегі логикалық қателер.

Кроссчейн-көпір протоколдары басқаларға қарағанда сапалы код тексерулерін қажет етеді. 2022 жылдан бастап көпірлер жиынтықта $2,8 млрд-тан астам жоғалтты — Web3-тегі барлық ұрланған қаражаттың шамамен 40%. Себебі, кроссчейн-хабарламалардың күрделілігі шабуылдың кең бетін жасайды, оны мамандарға толық бағалау физикалық тұрғыдан қиын: көптеген тәуелсіз компоненттер параллель жұмыс істеуі керек, және олардың біреуінде қателесу жеткілікті.

image
2026 жылдың 1 қаңтарынан 19 сәуіріне дейінгі DeFi-дегі барлық ірі бұзушылықтар. Дереккөз: Phemex.

2026 жыл әртүрлі шабуыл векторларымен бірнеше көрнекі мысалдарды көрсетті:

  1. 8 қаңтарда Ethereum верификация протоколы Truebit кодтағы бүтін сан түрінің толып кетуінен $26,4 млн жоғалтты. Шабуыл шамамен бес жыл бұрын орналастырылған TRU токендерін сатып алу/шығарудың ескірген смарт-контрактісіне жасалды. Жаңартудан кейін аудит қайта жүргізілгенде анықталуы мүмкін классикалық логикалық қате.
  2. 21 ақпанда зұлым адамдар IoTeX көпірі валидаторының жеке кілтін бақылауға алды, қолтаңбаларды тексеруді айналып өтіп, контрактіні зиянды нұсқаға жаңартты және $4,4 млн шығарды, сонымен қатар 111 млн-нан астам CIOTX және CCS токендерін шығарды.
  3. 18 сәуірде жылдағы ең ірі DeFi-эксплойт Kelp өтімді рестейкинг протоколына шабуыл болды: LayerZero көпірінен шамамен 116 500 rsETH $292 млн-ға шығарылды. Инцидент кроссчейн-хабарламалардың жалғыз валидаторы бар конфигурация мен LayerZero RPC-инфрақұрылымына шабуыл салдарынан мүмкін болды.

CertiK және Code4rena сияқты киберқауіпсіздік саласындағы ұйымдардың бейдждері әлі жас индустрияның активтерін қорғай алмады.

Аудитордың орнына промпт

Мамандар қайталанатын осалдық үлгілерін зерттеп жүргенде, оларда бұл талдау әдеттегі міндет болып табылатын, тірі сарапшылар командасына қолжетімсіз жылдамдықта шешілетін қарсылас пайда болды.

2025 жылдың 1 желтоқсанында Anthropic смарт-контрактілердегі олқылықтарды іздеу үшін ИИ-модельдерді қолдануды жариялады және жалпы сомасы $4,6 млн болатын жаңа эксплойттерді анықтады. Тексеру үшін бағдарламашылар 2020-2025 жылдар аралығында нақты бұзылған 405 смарт-контрактіден тұратын SCONE-bench бенчмаркін жинады. Симуляция барысында нейрожелілер олардың 207-сіне сәтті шабуыл жасап, жалпы $550,1 млн шығарды. Олардың едәуір бөлігі LLM-ге оқу деректерінен қолжетімді болуы мүмкін еді.

«Жадтан қайта шығару» қаупін азайту үшін Anthropic 2025 жылдың наурызынан кейін бұзылған 34 смарт-контрактіні бөлек тестіледі.

image
Anthropic модельдерінің 2025 жылғы смарт-контракт осалдықтарын сәтті пайдалануынан жиынтық кірістіліктің логарифмдік графигі. Дереккөз: Anthropic.

Іс жүзінде бұл қазірдің өзінде болып жатыр. Маусым айында Chainalysis мамандары желілерде аномальды белсенділікті тіркегенін хабарлады — әртүрлі контрактілерге бір уақытта бірнеше бірдей дерлік бұзу әрекеттері, бұл жеке хакердің қолмен жұмысын емес, осалдықтарды автоматтандырылған іздеуді көрсетеді, өйткені ол ондаған нысанаға синхронды шабуыл жасай алмас еді.

Хакингке кіру шегі қорғаныс сапасы