Адам факторы — криптоиндустрияның басты осал тұсы: басқару мен кодқа жасалатын шабуылдарды талдау

2026 жылдың шілдесі криптоқауымдастық үшін биткоин бағамымен емес, парадоксалды оқиғамен есте қалады: BonkDAO — Solana желісіндегі мемкоиннің басқару құрылымының коды мінсіз жұмыс істеді. Алайда ұйым қазынасынан шамамен $20 млн жоғалды. Классикалық мағынада ешқандай шабуыл болған жоқ: дауыс беру заңды түрде өтті, бірақ нәтижелер апатты болды.
Бұл оқиға — басқару механизмдеріне жасалатын шабуылдар жаңа нормаға айналып жатқанының жарқын мысалы. Зұлымдық ниетті адамдар кодтағы қателерді емес, адамдардың пассивтілігі мен орталықтандырылмаған процестердің жетілмегендігін жиі пайдаланады. Ескірген смарт-контракттардың ИИ-талдауы да екі жүзді қылышқа айналғаны көрсеткіштік: ол қорғаушыларға да, шабуылдаушыларға да көмектеседі.
Басқаруды басып алу: заңды ұрлық
2026 жылдың 6 шілдесінде BonkDAO басқару жүйесіне шабуыл жасалды. Зұлымдық ниетті адам ДАО архитектурасының іргелі әлсіздіктерін пайдаланып, шамамен 4,43 трлн BONK токенін ұрлады. Дауыс берушілерге сыйақы уәде еткен әдеттегі Bonk Improvement Proposal #76 ұсынысының атын жамылып, хакер қаражат шығаруға арналған зиянды функцияны енгізді.
Кворумға жету үшін ол орталықтандырылған биржаларда шамамен $4,4 млн жұмсап, BONK эмиссиясының 1%-ын сатып алды. Өте төмен қатысу кезінде бұл дауыстардың шамамен 100%-ын бақылауға жеткілікті болды. Алты күннен кейін транзакция автоматты түрде орындалды. Критикалық осалдықтар айқын болды: шешімдерді орындауда уақытша кідірістің болмауы, кворум шегінің тым төмендігі және команданың вето құқығының жоқтығы.
Бұл жалғыз жағдай емес. Бір жыл бұрын Compound протоколының ДАО-сына ұқсас әрекет жасалған болатын. 2024 жылдың шілдесінде зұлымдық ниетті адамдар зиянды ұсынысты пайдаланып, 499 000 COMP токенін (~$24,1 млн) шығаруға тырысты. Әдеттегі 4–5% қатысу кезінде мұндай пакет дауыс беруді толық бақылауға мүмкіндік берді. Сол шабуылды кейінге қалдыруға мүмкіндік болды, бірақ тек ұсыныс қабылданғаннан кейін келіссөздер арқылы ғана. Мен бірнеше рет атап өткендей, мәселе кодта емес, апатия мен биліктің шоғырлануын ынталандыратын токен-дауыс беру моделінің өзінде.
Аудит — панацея емес
ДАО-ларда бірде-бір эксплойт жолы жоқ кемшіліктерді іздеп жатқанда, код жағдайында жағдай басқаша. Менің деректерім бойынша, 2025 жылы бұзылған смарт-контракттардың 90%-ы аудиттен сәтті өткен. Зұлымдық ниетті адамдар күрделі zero-day осалдықтарды қолданбайды, керісінше бұрыннан белгілі әдістерді қолданады: қайта кіру қателері, қол жеткізуді бақылау мәселелері, оракулдармен манипуляциялар және бизнес-логикадағы логикалық қателер.
Әсіресе кроссчейн-көпірлер осал. 2022 жылдан бастап олар $2,8 млрд-тан астам жоғалтты, бұл Web3-те ұрланған барлық қаражаттың шамамен 40%-ын құрайды. Желіаралық хабарламалардың күрделілігі шабуыл үшін үлкен бетті құрайды. 2026 жылғы мысалдар көрсеткіштік: бүтін сандық типтің толып кетуіне байланысты Truebit-тің $26,4 млн-ға бұзылуы, валидатордың жеке кілтінің ымыраға алынуымен IoTeX көпіріне шабуыл және жылдағы ең ірі эксплойт — Kelp протоколынан $292 млн шығару.
ИИ — бұзу құралы ретінде
Қауіптердің жаңа толқыны жасанды интеллектпен байланысты. 2025 жылдың желтоқсанында Anthropic өздерінің ИИ-модельдері нақты бұзылған 405 смарт-контракттың 207-сіне сәтті шабуыл жасап, виртуалды $550,1 млн шығарғанын мәлімдеді. Бұл менің алаңдаушылығымды растайды: хакерлікке кіру шегі тез төмендеп келеді. Бұрын тәжірибелі Solidity-әзірлеушіні қажет ететін нәрсе, енді дұрыс промптті тұжырымдауға саяды.
Кілт — басты нысана
Алайда, ешбір аудит соңғы жылдардағы ең ірі ұрлықтардан құтқара алмас еді. Chainalysis деректері бойынша, жеке кілттерді ұрлау — барлық ұрланған қаражаттың шамамен 40%-ының себебі. 2025 жылдың ақпанындағы Bybit-тің $1,46 млрд-қа бұзылуы — ең жарқын мысал. Зұлымдық ниетті адамдар Safe интерфейсіндегі деректерді ауыстырды, ал қол қоюшылар әмиянды бақылауға беретін транзакцияны мақұлдады. Сол сияқты, 2026 жылдың маусымында Humanity Protocol әзірлеушінің компьютеріндегі зиянды бағдарламаға байланысты $31 млн жоғалтты.
Қорғаныс бір реттік тексерулерден динамикалық мониторингке ауысуда. Forta Network және Hypernative сияқты жүйелер транзакция блокқа енгізілгенге дейін мемпулдағы аномалияларды бақылайды. Модель қазірдің өзінде жұмыс істейді: 2025 жылдың қыркүйегінде Venus Protocol-қа жасалған шабуылды соңғы транзакциядан 20 минут бұрын болдырмау мүмкін болды.
Web3 архитектурасы адамға деген сенімді жою үшін жасалған, бірақ статистика керісінше айтады. Идеал код әлсіз, егер әзірлеуші фишингтік сілтемеге өтіп, ал қауымдастық ДАО-ны басып алу кезінде ұйықтап жатса. Блокчейн-экономиканың басты жүйелік осалдығы — алгоритмдерде емес, сымның екі ұшындағы адамдарда. Дәл осы себепті мен келесі ірі бұзулар криптографиямен емес, әлеуметтік инженериямен байланысты болады деп болжаймын.