Крипто әлеміндегі жаңалықтар

15.08.2026
05:32

Адам факторы — криптоиндустрияның басты осал тұсы: DAO және смарт-контракттарға жасалған шабуылдарды талдау

img-ea2f0de4b4a109c6-2367959335714294

2026 жылдың шілдесі парадоксальды оқиғамен ерекшеленді: Solana мемкоинінің басқару құрылымы — BonkDAO коды мінсіз жұмыс істеді, бірақ қазына шамамен $20 млн жоғалтты. Әдеттегі мағынада ешқандай хакерлік шабуыл болған жоқ: дауыс беру заңды түрде өтті, ал зиянкес қатаң түрде ережелер шеңберінде әрекет етті. Бұл аномалия емес, Web3-тегі киберқауіптер ландшафтын қайта анықтайтын алаңдатарлық тренд.

Децентрализацияға шабуыл — жаңа стандарт ретінде

2026 жылдың 6 шілдесінде BonkDAO басқаруды басып алуға тап болды, нәтижесінде шамамен 4,43 трлн BONK токені ұрланды. Схема өте қарапайым болып шықты: қатысушыларды марапаттау туралы күнделікті Bonk Improvement Proposal #76 ұсынысының атын жамылып, хакер ақша аударудың зиянды функциясын енгізді. Орталықтандырылған биржаларда эмиссияның 1%-ын сатып алуға $4,4 млн жұмсап, ол өте төмен қатысу кезінде дауыстардың шамамен 100%-ын өз бақылауына алды. Алты күннен кейін ұсыныс автоматты түрде орындалды.

Жүйенің негізгі кемшіліктері — шешімдерді орындаудың уақытша кідірісінің болмауы, кворумның төмен шегі және команданың вето құқығының болмауы — шабуылды сөзсіз етті. Бұл жалғыз жағдай емес: бір жыл бұрын Compound протоколының DAO-сына ұқсас әрекет жасалды, онда зиянкестер $24,1 млн-ға 499 000 COMP токенін шығаруға тырысты. Бұл шабуыл келіссөздер арқылы тойтарылды, бірақ тек ұсыныс қабылданғаннан кейін ғана.

Төмен қатысу және токендердің шоғырлануы — бұл кодтағы қате емес, басқару токеномикасының іргелі кемшілігі. Ethereum негізін қалаушы Виталик Бутерин 2026 жылдың басында-ақ токендерге негізделген басым басқару моделін «әлсіз» және «басып алуға осал» деп сынға алды. Оның алаңдаушылығы тәжірибеде расталып жатқан сияқты.

Аудит — панацея емес

Біреулер басқарудағы олқылықтарды іздесе, басқалары техникалық мәселелерге тап болады. Аналитиктердің мәліметі бойынша, 2025 жылы бұзылған смарт-контрактілердің 90%-ы аудиттен сәтті өткен. Зиянкестер жаңаны ойлап таппайды: олар классикалық қателерді — reentrancy, қол жеткізуді бақылау мәселелері, оракулдармен манипуляциялар және бизнес-логикадағы логикалық қателерді пайдаланады.

Әсіресе кроссчейн-көпірлер осал: 2022 жылдан бері олар $2,8 млрд-тан астам жоғалтты, бұл Web3-те ұрланған барлық қаражаттың шамамен 40%-ын құрайды. Желіаралық хабарламалардың күрделілігі толық бағалау қиын болатын үлкен шабуыл аймағын жасайды. 2026 жылдың көрнекті мысалдары: бүтін сандық типтің толып кетуіне байланысты Truebit-ті $26,4 млн-ға бұзу, IoTeX көпірінің валидаторына $4,4 млн шығынмен жасалған шабуыл және жалғыз LayerZero валидаторы арқылы Kelp-ке $292 млн-ға рекордтық эксплойт.

ИИ — жаңа қауіп ретінде

Жағдай жасанды интеллекттің дамуымен ушығуда. 2025 жылдың желтоқсанында Anthropic нақты бұзылған 405 контрактіні қамтитын SCONE-bench бенчмаркін жасағанын жариялады. Нейрожелілер олардың 207-сіне сәтті шабуыл жасап, симуляцияда $550,1 млн шығарды. Бұл енді теория емес: Chainalysis ондаған контрактілерге көптеген синхронды шабуыл әрекеттерін тіркейді, бұл осалдықтарды автоматтандырылған іздеуді көрсетеді. Хакерлікке кіру шегі қорғаныс сапасының өсуінен жылдамырақ төмендеуде.

Кілт кодтан маңыздырақ

Дегенмен, ешбір аудит соңғы жылдардағы ең ірі ұрлықтардан құтқара алмас еді. Жеке кілттердің ұрлануы 2024 жылы ұрланған барлық қаражаттың шамамен 40%-ының себебі болды. 2025 жылдың ақпанындағы Bybit-тің $1,46 млрд-қа бұзылуы — жарқын мысал: зиянкестер Safe интерфейсіндегі деректерді ауыстырды, ал қол қоюшылар сырттай дұрыс транзакцияны мақұлдады. 2026 жылдың маусымында Humanity Protocol-қа да осындай тағдыр бұйырды, онда кілттер әзірлеушінің жұқтырылған компьютерінен ұрланды.

Не жұмыс істейді?

Индустрия бейімделуге мәжбүр. Бір реттік аудиттердің орнына Forta Network және Hypernative сияқты нақты уақыттағы динамикалық мониторинг жүйелері келуде. Алдын алу моделі өз тиімділігін дәлелдеді: 2025 жылдың қыркүйегінде Chainalysis-тің Hexagate жүйесі Venus протоколына шабуыл дайындығын 18 сағат бұрын анықтап, соңғы транзакцияға 20 минут қалғанда оны автоматты түрде тоқтатты.

Web3 архитектурасы адамға деген сенімді жою үшін жасалған, бірақ статистика керісінше көрсетеді. Егер әзірлеуші фишингтік сілтемеге өтіп, ал қауымдастық DAO-ны басып алу кезінде ұйықтап жатса, идеалды код әлсіз. Блокчейн экономикасының басты жүйелік осалдығы — алгоритмдерде емес, әлі де сымның екі ұшында тұрған адамдарда.

Менің пікірім: Индустрия «код — заң» деген аңғал сенімнен қауіпсіздік — бұл басқаруды, мониторингті және адам факторын қамтитын кешенді процесс екенін түсінуге ауысудың ауыр кезеңін бастан кешіруде. Бұл сабақты ескермейтін жобалар хакерлік шабуылдар туралы есептердегі келесі статистикаға айналуға мәжбүр.