Крипто әлеміндегі жаңалықтар

15.08.2026
04:26

Адам факторы — DeFi-дің басты осал тұсы: BonkDAO-ға шабуыл, көпірлердің бұзылуы және ИИ-хакерліктің жаңа дәуірі

img-ea2f0de4b4a109c6-2367959335714294

BonkDAO — Solana блокчейніндегі мемкоиннің басқару құрылымы — коды 2026 жылдың шілдесінде бірде-бір қатесіз жұмыс істеді. Дегенмен, ұйымның қазынасынан шамамен $20 млн ағып кетті. Бұл эксплойтпен жасалған классикалық хакерлік шабуыл емес, код тұрғысынан заңды транзакция болды және нақты дауыс беру арқылы мақұлданды. Біз алаңдатарлық трендті байқап отырмыз: басқару механизмдеріне жасалатын шабуылдар күнделікті жағдайға айналуда, ал адам факторы злоумышленниктер үшін басым векторға айналуда.

Басқаруды басып алу: BonkDAO-ға шабуылдың анатомиясы

2026 жылдың 6 шілдесінде BonkDAO децентрализацияланған басқаруды басып алуға ұшырады. Злоумышленник ДАО архитектурасының іргелі кемшіліктері мен қауымдастықтың апатиясын пайдаланып, шамамен 4,43 трлн BONK токенін шығарып алды. Қатысушыларды марапаттау туралы әдеттегі Bonk Improvement Proposal #76 ұсынысының атын жамылып, хакер қаражатты өз мекенжайына бағыттайтын зиянды функцияны енгізді.

Кворумға жету үшін ол орталықтандырылған биржаларда шамамен $4,4 млн жұмсап, BONK эмиссиясының 1%-ын сатып алды. Өте төмен қатысу кезінде бұл дауыстардың шамамен 100%-ын бақылауға жеткілікті болды. Алты күннен кейін ұсыныс автоматты түрде орындалды. Шешімдерді орындауда уақытша кідіріс механизмінің болмауы, кворум шегінің тым төмендігі және команданың вето құқығының болмауы сыни осалдықтарға айналды.

Бұл жалғыз жағдай емес. Бір жыл бұрын Compound протоколының ДАО-сына ұқсас әрекет жасалған болатын. 2024 жылдың шілдесінде злоумышленниктер 499 000 COMP токенін (~$24,1 млн) шығаруға тырысты, бірақ шабуылды ұсыныс қабылданғаннан кейін келіссөздер арқылы тойтару мүмкін болды. Төмен қатысу және токендердің шоғырлануы — бұл кодтағы қате емес, Web3-тегі децентрализация механизмдерінің жүйелік проблемасы.

Аудит қауіпсіздікке кепілдік бермейді

ДАО-ларда бірде-бір эксплойт жолынсыз тесіктер ізделіп жатқанда, код жағдайында жағдай басқаша. Kerberus аналитиктерінің мәліметі бойынша, 2025 жылы бұзылған смарт-контракттардың 90%-ы аудиттен сәтті өткен. Шабуылдардың көпшілігі бұрыннан белгілі әдістерді қолданды: қайта кіру қателері, қол жеткізуді бақылау проблемалары, оракулдармен манипуляциялар және протокол бизнес-логикасындағы логикалық қателер.

Кроссчейн-көпірлер ерекше алаңдаушылық тудырады. 2022 жылдан бері олар $2,8 млрд-тан астам жоғалтты — бұл Web3-те ұрланған барлық қаражаттың шамамен 40%-ы. Кроссчейн-хабарламалардың күрделілігі шабуыл үшін кең ауқымды бет жасайды, оны толығымен бағалау физикалық тұрғыдан қиын.

2026 жыл бірнеше шабуыл векторын көрсетті: Truebit-тің ескірген контрактындағы бүтін сандық типтің толып кетуінен ($26,4 млн) IoTeX көпірі валидаторының жеке кілтінің бұзылуына ($4,4 млн) дейін және жылдағы ең ірі эксплойт — жалғыз валидаторға байланысты $292 млн шығарылған Kelp протоколына шабуыл және LayerZero RPC-инфрақұрылымына жасалған шабуыл.

ИИ жаңа қауіп ретінде

Осалдықтарды талдау күнделікті жұмысқа айналған қарсылас пайда болуда. 2025 жылдың желтоқсанында Anthropic смарт-контракттардағы тесіктерді іздеу үшін ИИ-модельдерін қолдануды жариялады. SCONE-bench бенчмаркіндегі симуляция барысында нейрожелілер нақты бұзылған 405 контракттың 207-сіне сәтті шабуыл жасап, $550,1 млн шығарды. Хакерлікке кіру шегі қорғаныс сапасының өсуінен жылдамырақ төмендеуде.

Кілт контракттан маңызды

Ешбір аудит соңғы жылдардағы ең ірі ұрлықтардың алдын ала алмас еді. Жеке кілттердің ұрлануы ұрланған қаражаттың шамамен 40%-ының себебіне айналды. 2025 жылдың ақпанындағы Bybit-тің $1,46 млрд көлеміндегі бұзылуы және 2026 жылдың маусымындағы Humanity Protocol-қа жасалған шабуыл ($31 млн) — кодтың емес, шешім қабылдау процестерінің бұзылуының жарқын мысалдары.

Не жұмыс істейді?

Индустрия динамикалық мониторингке назар аударуда. Forta Network және Hypernative сияқты жүйелер транзакция блокқа енгенге дейін мемпулдағы аномальды белсенділікті бақылайды. Venus Protocol мысалы тиімділікті көрсетті: Hexagate жүйесі шабуылдан 18 сағат бұрын күдікті белсенділікті анықтап, соңғы транзакцияға 20 минут қалғанда протоколды автоматты түрде тоқтатты.

Web3 архитектурасы адамға деген сенімді жою үшін жобаланған, бірақ статистика керісінше көрсетеді. Егер әзірлеуші фишингтік сілтемені ашса және қауымдастық ДАО-ны басып алу кезінде ұйықтап жатса, идеалды код дәрменсіз. Блокчейн-экономиканың басты жүйелік осалдығы — алгоритмдерде емес, сымның екі ұшында да әлі күнге дейін адамдардың тұруында.

Менің пікірім: Біз Web3 қауіпсіздігі код сапасымен емес, адам процестерінің тұрақтылығымен және автоматтандырылған әрекет ету жылдамдығымен анықталатын дәуірге кіріп жатырмыз. Нақты мониторингке инвестиция салмайтын және басқару модельдерін қайта қарастырмайтын жобалар келесі оңай олжаға айналады.