Адам факторы басты эксплойт ретінде: неге код енді шешім қабылдамайды

2026 жылдың шілдесінде Solana мемкоинінің басқарушы ұйымы BonkDAO коды мінсіз жұмыс істеді. Осыған қарамастан, қазынадан шамамен $20 млн шығарылды. Классикалық мағынада ешқандай шабуыл болған жоқ: дауыс беру протокол тұрғысынан заңды түрде өтті.
Мен бұл оқиғаны маңызды белгі ретінде қарастырамын: индустрия техникалық эксплойттер дәуірінен адам табиғаты мен басқару әлсіздіктерін пайдалану дәуіріне көшуде. Бұл қауіпсіздіктің бүкіл парадигмасын қайта қарауды талап ететін іргелі өзгеріс.
Децентрализацияға шабуыл
2026 жылдың 6 шілдесінде BonkDAO децентрализацияланған басқаруды басып алуға тап болды. Шабуылдаушы кодтағы қатені емес, ДАО архитектурасындағы іргелі олқылықтар мен қауымдастықтың пассивтілігін пайдаланып, шамамен 4,43 трлн BONK токенін ұрлады.
Схема өте қарапайым әрі талғампаз болды. Қатысушыларды марапаттауды көздеген Bonk Improvement Proposal #76 әдеттегі бастамасының атын жамылып, хакер қаражатты өз мекенжайына аударатын зиянды функцияны енгізді. Кворумға жету үшін ол орталықтандырылған биржаларда шамамен $4,4 млн жұмсап, BONK эмиссиясының 1%-ын сатып алды. Өте төмен қатысу аясында бұл дауыстардың шамамен 100%-ын бақылауға жетті. Алты күннен кейін ұсыныс автоматты түрде орындалды.
Бұл оқиға маңызды кемшіліктерді ашты: шешімдерді орындауда уақытша кідірістің болмауы, үлкен сомаларды басқару үшін кворумның тым төмендігі және команданың шұғыл вето құқығының болмауы. Бір жыл бұрын Compound протоколының ДАО-сына ұқсас әрекет жасалған еді, бірақ ол шабуылды тойтару мүмкін болды.
Төмен қатысу және токендердің шоғырлануы — бұл баг емес, Web3-тегі қазіргі басқару моделінің ерекшелігі. 2026 жылдың басында Виталик Бутериннің токенге негізделген басым модельді «өнімсіз және әлсіз» деп атап, ДАО-ның жетілдірілген түрлерін әзірлеуге шақырғаны көрсеткіш.
Аудит көрсеткіш емес
ДАО-басқаруда бір жол эксплойтсыз олқылықтар ізделіп жатқанда, код жағдайы парадоксалды. Kerberus аналитиктерінің деректері 2025 жылы шабуылға ұшыраған смарт-контрактілердің 90%-ы аудиттен сәтті өткенін көрсетеді. Шабуылдаушылар бұрыннан белгілі әдістерді қолданады: қайта кіру қателері, қол жеткізуді бақылау мәселелері, оракулдармен манипуляциялар және бизнес-логикадағы логикалық қателер.
Әсіресе кроссчейн-көпірлер осал. 2022 жылдан бастап олар жиынтықта $2,8 млрд-тан астам жоғалтты — бұл Web3-те ұрланған барлық қаражаттың шамамен 40%-ы. Кроссчейн-хабарламалардың күрделілігі тұтастай бағалау қиын үлкен шабуыл аймағын жасайды.
2026 жыл бірнеше көрнекі мысал берді:
- Truebit протоколы ескірген контракттегі бүтін сандық типтің толып кетуінен $26,4 млн жоғалтты.
- Шабуылдаушылар IoTeX көпірі валидаторының жеке кілтін бақылауға алып, $4,4 млн шығарды.
- Жылдағы ең ірі DeFi-эксплойт Kelp протоколына жасалған шабуыл болды: LayerZero көпірінен шамамен $292 млн шығарылды.
Аудитордың орнына промпт
Жаңа қарсылас — бұл ЖИ. 2025 жылдың желтоқсанында Anthropic олқылықтарды іздеу үшін ЖИ-модельдерін қолдануды жариялады. SCONE-bench бенчмаркіндегі симуляция барысында нейрожелілер нақты шабуылға ұшыраған 405 контрактінің 207-сіне сәтті шабуыл жасап, $550,1 млн шығарды. Бұл хакерлікке кіру шегін дұрыс сұраныс тұжырымдауға дейін төмендетеді.
Кілт контрактіден маңызды
Ешбір аудит соңғы жылдардағы ең ірі ұрлықтардың алдын ала алмас еді. Chainalysis деректері бойынша, жеке кілттерді ұрлау барлық ұрланған қаражаттың шамамен 40%-ының себебі болды. Bybit-тің $1,46 млрд көлеміндегі шабуылы көрсеткіш: шабуылдаушылар Safe интерфейсіндегі деректерді ауыстырған. Humanity Protocol да осыған ұқсас зардап шекті, әзірлеушінің жұқтырылған компьютерінен $31 млн жоғалтты.
Индустрия MPC-әмияндарды, есептік жазба абстракциясын, passkey-аутентификацияны және нақты уақыттағы динамикалық қауіп мониторингін енгізу арқылы жауап береді. Hexagate сияқты жүйелер Venus Protocol-қа жасалған шабуылдың алдын алып, өзінің жұмысқа қабілеттілігін көрсетті.
Web3 архитектурасы адамға деген сенімді жою мақсатында жобаланған. Бірақ статистика керісінше көрсетеді: әзірлеуші фишингтік сілтемені ашса немесе қауымдастық ДАО-ны басып алу кезінде ұйықтап жатса, идеалды код әлсіз. Блокчейн-экономиканың басты жүйелік осалдығы — бұл адамдар. Және бұнымен санасуға тура келетін сияқты.
Менің қорытындым: біз қауіптердегі іргелі өзгерісті байқап отырмыз. Техникалық шабуылдардан қорғау құралдары қазірдің өзінде бар, бірақ адам факторынан қорғау мәдениет пен процестерді өзгертуді талап етеді. Басқару және қауіпсіздік модельдерін қайта қарамайтын жобалар миллиардтармен өлшенетін баға төлеуге мәжбүр болады.