Крипто әлеміндегі жаңалықтар

15.08.2026
05:12

Адам факторы — криптоиндустрияның басты осал тұсы: басқаруға жасалатын шабуылдар мен жаңа қауіптерді талдау

img-ea2f0de4b4a109c6-2367959335714294

2026 жылдың шілдесі орталықтандырылмаған қаржы қауіпсіздігі үшін маңызды кезең болды. Solana желісіндегі танымал мемкоиннің басқару құрылымы — BonkDAO коды мінсіз жұмыс істеді, бірақ бұл зиянкестердің қазынадан шамамен $20 млн шығаруына кедергі болмады. Әдеттегі взломдар болған жоқ: дауыс беру заңды түрде өтті, ал шабуыл «ережелер аясында» жүзеге асырылды.

Бұл оқиға — айсбергтің көрінетін ғана бөлігі. Индустрия жаңа шындыққа тап болды, мұнда басқаруға шабуылдар күнделікті жағдайға айналып, адам факторы хакерлердің басты нысанасына айналды. Сонымен қатар, ескі смарт-контрактілерді талдай алатын жасанды интеллект зиянкестер үшін әмбебап кілтке және бір мезгілде киберқауіпсіздік үшін күрделі мәселеге айналуда.

Орталықтандырылмауға шабуыл

2026 жылдың 6 шілдесінде BonkDAO басқаруды басып алуға ұшырады, нәтижесінде шамамен 4,43 трлн BONK токені ұрланды. Зиянкес ДАО архитектурасының іргелі әлсіздіктері мен қауымдастықтың пассивтілігін пайдаланып, код тұрғысынан заңды транзакция жүргізді.

Схема қарапайым әрі тиімді болды. Дауыс беруге қатысушыларды сыйлықтауды көздеген Bonk Improvement Proposal #76 әдеттегі ұсынысының атын жамылып, хакер қаражатты өз мекенжайына аударуға арналған зиянды функцияны енгізді. Кворумға жету үшін ол орталықтандырылған биржаларда шамамен $4,4 млн жұмсап, BONK эмиссиясының 1%-ын сатып алды. Өте төмен қатысу кезінде бұл дауыстардың шамамен 100%-ын бақылауға жеткілікті болды. Алты күннен кейін ұсыныс автоматты түрде орындалды.

Шабуыл басқару жүйесінің сыни кемшіліктерін ашты: шешімдерді орындаудың уақытша кідірісінің болмауы, ірі сомаларды басқару үшін кворумның тым төмендігі және команданың төтенше вето құқығының жоқтығы. Зиянкес ұйым жарғысын мұқият оқып шығып, әлсіз тұсты тапты.

Бұл жалғыз жағдай емес. Бір жыл бұрын Compound протоколының ДАО-сына ұқсас әрекет жасалған болатын. 2024 жылдың шілдесінде зиянкестер зиянды ұсыныс арқылы 499 000 COMP токенін (шамамен $24,1 млн) шығаруға тырысты. Әдеттегі 4–5% қатысу кезінде бұл пакет дауыс беруді бақылауға жеткілікті болар еді. Бұл шабуылды тойтару мүмкін болды, бірақ тек ұсыныс қабылданғаннан кейін, келіссөздер жолымен.

Мәселе код қателерінде емес, орталықтандырылмаудың өз механизмдерінде. Төмен қатысу және токендердің шоғырлануы — Web3 басқару моделінің іргелі кемшіліктері. 2026 жылдың басында Ethereum негізін қалаушы Виталик Бутериннің ДАО-ның жетілдірілген түрлерін әзірлеуге шақыруы таңқаларлық емес, ол басым модельді «өнімсіз және әлсіз» деп атап, оны басып алуға осал және адам саясатының кемшіліктерін жұмсарта алмайтынын айтты.

Аудит — қауіпсіздік кепілі емес

ДАО-басқаруда бір жол эксплойтсіз олқылықтар ізделіп жатқанда, код жағдайы басқаша. Kerberus сарапшыларының мәліметінше, 2025 жылы взломданған смарт-контрактілердің 90%-ы аудиттен сәтті өткен. Шабуылдардың көпшілігі күрделі нөлдік күн осалдықтарын қажет етпеді — бұрыннан белгілі әдістер қолданылды:

  • қайта кіру қателері (reentrancy);
  • қол жеткізуді бақылау қателері;
  • оракулдармен манипуляциялар;
  • протокол бизнес-логикасындағы логикалық қателер.

Әсіресе кроссчейн-көпірлер осал. Phemex деректері бойынша, 2026 жылдың сәуіріндегі жағдай бойынша, 2022 жылдан бері көпірлер $2,8 млрд-тан астам жоғалтты — бұл Web3-те ұрланған қаражаттың шамамен 40%-ы. Кроссчейн-хабарламалардың күрделілігі шабуылдың кең алаңын құрайды, оны толық бағалау қиын.

2026 жыл бірнеше көрнекі мысал берді: бүтін сан типінің толып кетуіне байланысты Truebit-тің $26,4 млн-ға взломдалуы, валидатордың жеке кілтін бақылауға алған IoTeX көпіріне шабуыл және жылдағы ең ірі эксплойт — Kelp өтімділік рестейкинг протоколына шабуыл, LayerZero көпірінен шамамен 116 500 rsETH ($292 млн) шығарылды. Мұның бәрі CertiK пен Code4rena бейдждерінің болуына қарамастан орын алды.

Аудитордың орнына промпт

Мамандар қайталанатын үлгілерді зерттеп жатқанда, мұндай талдау әдеттегі тапсырма болып табылатын қарсылас пайда болды. 2025 жылдың 1 желтоқсанында Anthropic смарт-контрактілердегі олқылықтарды іздеу үшін ИИ-модельдерін қолдануды жариялады. 405 нақты взломданған контрактіден тұратын SCONE-bench бенчмаркіндегі симуляция барысында нейрожелілер олардың 207-сіне сәтті шабуыл жасап, $550,1 млн шығарды. 2025 жылдың наурызынан кейін взломданған 34 контрактіде сынақтан өткізу кезінде де нәтижелер әсерлі болды.

Іс жүзінде бұл қазірдің өзінде болып жатыр. Chainalysis мамандары әртүрлі контрактілерге бір мезгілде жасалған көптеген бірдей дерлік взлом әрекеттерін тіркеді, бұл осалдықтарды автоматтандырылған іздеуді көрсетеді. Хакерлікке кіру шегі қорғаныс сапасының өсуінен жылдамырақ төмендеуде. Типтік шабуылдардың едәуір бөлігі үшін енді дұрыс сұранысты тұжырымдау жеткілікті.

Кілт контрактіден маңызды

Ешбір аудит соңғы екі жылдағы ең ірі ұрлықтардың алдын ала алмас еді. Chainalysis-тің 2024 жылғы деректері бойынша, жеке кілттерді ұрлау ұрланған қаражаттың шамамен 40%-ының себебі болды. Шабуылдар барған сайын блокчейнге емес, оның айналасындағы инфрақұрылымға бағытталуда.

2025 жылдың 21 ақпанындағы Bybit взломы көрнекі мысал болып табылады, биржа $1,46 млрд ETH жоғалтты. Зиянкестер қаражат аудару процесіне араласты: Safe интерфейсінде қол қоюшылар ауыстырылған деректерді көріп, кошелекті бақылауға беретін сырттай дұрыс транзакцияны мақұлдады. 2026 жылдың маусымында Humanity Protocol осыған ұқсас жолмен зардап шекті, әзірлеушінің жұқтырылған компьютеріндегі резервтік көшірме арқылы кілттерге қол жеткізу салдарынан $31 млн жоғалтты.

Не жұмыс істейді?

Кодты емес, шешім қабылдау процесін взломдаған кезде, тек аудиттер жеткіліксіз. Индустрия қаражат сақтау мен операцияларды растау тәсілін өзгертуде:

  • біртұтас істен шығу нүктесін жоятын MPC-кошелектер;
  • әлеуметтік қалпына келтірумен аккаунт абстракциясы;
  • фишингтен қорғау үшін passkey-аутентификация;
  • бағдарламалық шешімдердің орнына аппараттық және суық кошелектер.

Қорғаныс бір реттік тексерулерден нақты уақыттағы динамикалық мониторингке ауысуда. Forta Network және Hypernative сияқты жүйелер транзакция блокқа енгенге дейін мемпулдағы аномальды белсенділікті бақылайды. Алдын алу реакциясының моделі өзінің жұмысқа қабілеттілігін көрсетті: 2025 жылдың 2 қыркүйегінде Chainalysis-тің Hexagate жүйесі Venus протоколына шабуыл дайындығын 18 сағат бұрын анықтап, соңғы транзакцияға 20 минут қалғанда оны автоматты түрде тоқтатты.

Web3 архитектурасы адамға деген сенімді жою мақсатында жобаланған, басқаруды математикаға беру арқылы. Взлом статистикасы кері әсерді көрсетеді. Әзірлеуші фишингтік сілтемені ашса немесе қауымдастық ДАО-ны басып алу кезінде ұйықтап жатса, мінсіз жазылған код дәрменсіз. Блокчейн-экономиканың басты жүйелік осалдығы алгоритмдерде емес, сымның екі ұшында да әлі де адамдар тұрғанында сияқты.

Менің қорытындым: индустрия «кодтың абсолютті қауіпсіздігі» парадигмасынан «тәуекелдерді басқару» моделіне көшуде, мұнда адам факторы мен реакция жылдамдығы сыни маңызға ие болады. Мониторинг пен автоматтандырылған қорғанысқа инвестициялар енді смарт-контрактілер аудитінен кем емес маңызды.