Адам факторы: неге идеалды код криптоиндустрияны миллиардтық шығындардан құтқара алмайды

2026 жылдың шілдесінде Solana мемкоинінің басқарушы ұйымы BonkDAO коды мінсіз жұмыс істеді. Осыған қарамастан, қазынадан шамамен $20 млн шығарылды. Ешкім әдеттегі мағынада ештеңені бұзған жоқ: дауыс беру нақты болды.
Орталықсыздандыруға шабуыл
2026 жылдың 6 шілдесінде BonkDAO орталықтандырылмаған басқаруды басып алуға тап болды, нәтижесінде қазынашылықтан шамамен 4,43 трлн BONK токені ұрланды. Шабуылдаушы ДАО архитектурасындағы іргелі әлсіздіктер мен қауымдастықтың пассивтілігін пайдаланып, код тұрғысынан заңды транзакция жасады.
Шабуыл схемасы мынадай болды: дауыс беруге қатысушыларды сыйлықтауға бағытталған Bonk Improvement Proposal #76 әдеттегі бастамасының атын жамылып, хакер қазынадан оның мекенжайына ақша аударуды көздейтін зиянды функция қосты. Сәтті дауыс беру үшін шабуылдаушы орталықтандырылған биржаларда шамамен $4,4 млн жұмсап, кворумға жету үшін қажетті BONK эмиссиясының бір пайызын сатып алды. Өте төмен қатысу аясында бұл қаражат дауыстардың шамамен 100% бақылауға алуға жетті. Алты күн өткен соң ұсыныс автоматты түрде орындалды.
Сәтті шабуыл ДАО басқару жүйесіндегі сыни осалдықтарды анықтады. Онда әзірлеушілерге аномальды транзакцияны болдырмауға уақыт беретін шешімдерді орындаудың уақытша кідіріс механизмі болмады. Сонымен қатар, орасан зор сомаларды басқару үшін кворум тым төмен болды, ал командада төтенше вето құқығы болмады.
Бұл мұндай алғашқы жағдай емес. Бір жыл бұрын Compound протоколының ДАО-сына ұқсас әрекет жасалды. 2024 жылдың шілдесінде шабуылдаушылар зиянды жақсарту ұсынысы арқылы протокол қазынасынан 499 000 COMP токенін (оқиға кезіндегі бағам бойынша шамамен $24,1 млн) шығаруға тырысты. Ұйымдағы әдеттегі қатысу токендердің жалпы ұсынысының 4–5% болғанда, мұндай пакет дауыс беруді бақылауға алуға жеткілікті болды. Bonk жағдайынан айырмашылығы, бұл шабуылды байқап, тойтару мүмкін болды, бірақ ұсыныс қабылданғаннан кейін — келіссөздер арқылы.
Аудит көрсеткіш емес пе?
ДАО-басқаруда бір жол эксплойтсіз тесіктер іздеп жатқанда, кодта мәселелер керісінше: олардағы қателер техникалық, бұрыннан белгілі — тек неге екені белгісіз, олар туралы алдын ала ескертпеген. Kerberus аналитиктерінің мәліметтері бойынша, 2025 жылы бұзылған смарт-контракттардың 90% аудиттен сәтті өткен. Сәтті шабуылдардың көпшілігі күрделі нөлдік күн осалдықтарын іздеуді қажет етпеді — шабуылдаушылар индустрияға жылдар бойы белгілі әдістерді қолданды:
- қайта кіру қателері (reentrancy) — алдыңғы шақыру аяқталмай тұрып функцияны қайта іске қосу;
- қол жеткізуді бақылау қателері — қауіпсіздік тұрғысынан маңызды функцияға тиістіден көп адам қол жеткізе алатын кезде;
- оракулдармен манипуляция — смарт-контракт сүйенетін актив бағасы туралы деректерді бұрмалау;
- протоколдың бизнес-жүйесіндегі сканерлер анықтай алмайтын логикалық қателер.
Кроссчейн-көпір протоколдары басқаларға қарағанда кодты сапалы тексеруді қажет етеді. Phemex мәліметтері бойынша, 2026 жылдың сәуіріндегі жағдай бойынша, 2022 жылдан бастап көпірлер жиынтығында $2,8 млрд-тан астам жоғалтты — бұл Web3-те ұрланған қаражаттың шамамен 40%. Себебі, кроссчейн-хабарламалардың күрделілігі шабуылдың кең бетін жасайды, оны мамандарға толық бағалау физикалық тұрғыдан қиын: көптеген тәуелсіз компоненттер параллель жұмыс істеуі керек, және олардың біреуінде қателік жіберу жеткілікті.
Аудитордың орнына промпт
Мамандар қайталанатын осалдық үлгілерін зерттеп жатқанда, оларда мұндай талдау тірі сарапшылар командасы қол жеткізе алмайтын жылдамдықта шешілетін күнделікті міндет болып табылатын қарсылас пайда болды. 2025 жылдың 1 желтоқсанында Anthropic смарт-контракттардағы тесіктерді іздеу үшін ИИ-модельдерін қолдануды жариялады және жалпы сомасы $4,6 млн болатын жаңа эксплойттарды анықтады. Тексеру үшін бағдарламашылар 2020 жылдан 2025 жылға дейін нақты бұзылған 405 смарт-контракттан тұратын SCONE-bench бенчмаркін жинады. Симуляция барысында нейрожелілер олардың 207-сін сәтті шабуылдап, жалпы $550,1 млн шығарды.
Іс жүзінде бұл қазірдің өзінде болып жатыр. Маусым айында Chainalysis мамандары желілерде аномальды белсенділікті тіркегенін хабарлады — әртүрлі контракттарды бұзуға бір мезгілде жасалған көптеген бірдей дерлік әрекеттер, бұл жеке хакердің қолмен жұмысын емес, осалдықтарды автоматтандырылған іздеуді көрсетеді.
Кілт контракттан маңызды
Ешбір смарт-контракт аудиті соңғы екі жылдағы ең ірі ұрлықтардың алдын ала алмас еді. Chainalysis-тің 2024 жылғы есебіне сәйкес, жеке кілттерді ұрлау ұрланған қаражаттың шамамен 40% себебі болды — бұл смарт-контракт осалдықтарын қоса алғанда, кез келген басқа жеке шабуыл векторынан көп.
Бұл тұрғыда Bybit-тің бұзылуы көрсеткіш болып табылады. 2025 жылдың 21 ақпанында биржа $1,46 млрд ETH жоғалтты, бұл криптоиндустрия тарихындағы ең ірі біржолғы ұрлық болды. Шабуылдаушылар суық әмияннан ыстық әмиянға ақша аударудың әдеттегі процесіне араласты: Safe интерфейсінде қол қоюшылар ауыстырылған деректерді көріп, сырттай дұрыс транзакцияны мақұлдады, ол іс жүзінде әмиянды бақылауды киберқылмыскерлерге берді. 2026 жылдың маусымында Humanity Protocol осыған ұқсас зардап шекті: бұзушылар зиянды бағдарламалық жасақтама жұқтырған әзірлеушінің компьютерінде сақталған резервтік көшірме арқылы кілттерге қол жеткізді. Шығын шамамен $31 млн құрады.
Не жұмыс істейді?
Кодты емес, шешім қабылдау процесін бұзған кезде, тек смарт-контракт аудиттері жеткіліксіз. Сондықтан индустрия құралдарды да, операцияларды сақтау мен растау тәсілінің өзін де өзгертеді: MPC-әмияндар, әлеуметтік қол жеткізуді қалпына келтіру механизмімен есептік жазба абстракциясы, passkey-аутентификация, аппараттық және суық криптоәмияндарды пайдалану. Қорғаныс біржолғы тексерулерден нақты уақыттағы динамикалық қауіп мониторингіне біртіндеп ауысуда. Жобалар Forta Network және Hypernative сияқты автоматтандырылған жүйелерді енгізуде, олар зиянды транзакция блокқа қосылғанға дейін мемпулдағы аномальды белсенділікті бақылайды.
Алдын алу әрекет ету моделі іс жүзінде өзінің жұмысқа қабілеттілігін көрсетті. 2025 жылдың 2 қыркүйегінде шабуылдаушылар Venus лендинг протоколына шабуыл жасауға тырысқанда, Chainalysis-тің Hexagate мониторинг жүйесі күдікті смарт-контракттың орналастырылуын және аномальды белсенділікті шабуылдың негізгі фазасынан 18 сағат бұрын тіркеді. Пулдарды босатуы тиіс соңғы транзакциядан 20 минут бұрын протокол автоматты түрде тоқтатылды. Қаражат қауіпсіз қалды, ал хакерлер газ төлеуге ресурстарын босқа жұмсады.
Web3 архитектурасы бастапқыда радикалды мақсатпен жобаланған — адамға деген сенімді толығымен жою, басқаруды өзгермейтін математикаға беру. Соңғы жылдардағы бұзу статистикасы кері әсерді көрсетеді. Мінсіз жазылған және екі рет тексерілген код, егер әзірлеуші фишингтік сілтемені ашса, ал орталықтандырылмаған қауымдастық ДАО-ны басып алу кезінде ұйықтап жатса, мүлдем әлсіз болып шығады. Мүмкін, блокчейн-экономиканың басты жүйелік осалдығы алгоритмдерде емес, сымның екі ұшында да әлі күнге дейін адамдар тұрғандығында шығар?
Менің қорытындым: индустрия парадигманың іргелі ауысуын бастан кешіруде. Біз кодқа сенуге дағдыланғанбыз, бірақ шындық мынада: ең қымбат қателер блокчейннен тыс жерде — интерфейстерде, процестерде және адамдық шешімдерде жасалады. Жобалар нақты уақыттағы мониторинг пен аппараттық шешімдерді қамтитын көпдеңгейлі қорғанысты біріктірмейінше, осалдық сақталады. Бұл «егер» деген сұрақ емес, келесі ірі ұрлық «қашан» болатыны туралы сұрақ.