Адам факторы — криптоиндустрияның басты осал тұсы: 2025-2026 жылдардағы басқару мен кодқа жасалған шабуылдарды талдау

2026 жылдың шілдесінде BonkDAO — Solana желісіндегі мемкоиннің басқарушы ұйымы — коды мінсіз жұмыс істеді. Осыған қарамастан, қазынадан шамамен $20 млн шығарылды. Ешкім әдеттегі мағынада ештеңені бұзған жоқ: дауыс беру нақты болды.
Бұл материалда мен басқаруға шабуылдардың қалай нормаға айналып жатқанын, неліктен адам факторы хакерлер үшін бірінші таңдау болып қала беретінін және ескі смарт-контрактілерді ИИ-талдаудың киберқауіпсіздік үшін обаға және бір мезгілде зұлымдар үшін кілтке қалай айналатынын қарастырамын.
Орталықсыздандыруға шабуыл
2026 жылдың 6 шілдесінде BonkDAO орталықсыздандырылған басқаруды басып алуға тап болды, нәтижесінде қазынашылықтан шамамен 4,43 трлн BONK токені ұрланды. Шабуылдаушы ДАО архитектурасындағы іргелі әлсіздіктер мен қауымдастықтың пассивтілігін пайдаланып, код тұрғысынан заңды транзакция жасады.
Шабуыл схемасы келесідей болды: дауыс беруге қатысушыларды сыйлықтауды көздеген Bonk Improvement Proposal #76 әдеттегі бастамасының атымен хакер қазынадан ақшаны өз мекенжайына аударуды қарастыратын зиянды функцияны қосты. Сәтті дауыс беру үшін шабуылдаушы орталықтандырылған биржаларда шамамен $4,4 млн жұмсап, кворумға жету үшін қажетті BONK эмиссиясының бір пайызын сатып алды. Өте төмен белсенділік аясында бұл қаражат дауыстардың шамамен 100% бақылауға жеткілікті болды. Алты күн өткен соң ұсыныс автоматты түрде орындалды.
Сәтті шабуыл ДАО басқару жүйесіндегі сыни осалдықтарды анықтады. Онда әзірлеушілерге аномальды транзакцияны болдырмауға уақыт беретін шешімдерді орындаудың уақытша кідіріс механизмі болмады. Сонымен қатар, орасан зор сомаларды басқаруға арналған кворум тым төмен болды, ал командада төтенше вето құқығы болмады. Шабуылдаушы ұйым жарғысын кез келген адал қатысушы сияқты мұқият оқып шықты және одан әлсіз жерді тапты.
Бұл мұндай алғашқы жағдай емес. Бір жыл бұрын Compound протоколының ДАО-сына ұқсас әрекет жасалды. 2024 жылдың шілдесінде зұлымдар протокол қазынасынан 499 000 COMP токенін (оқиға кезіндегі бағам бойынша шамамен $24,1 млн) зиянды жақсарту ұсынысы арқылы шығаруға тырысты. Ұйымдағы әдеттегі белсенділік токендердің жалпы ұсынысының 4–5% болғанда, мұндай пакет дауыс беруді бақылауға алуға жеткілікті болды. Bonk жағдайынан айырмашылығы, бұл шабуылды байқап, тойтару мүмкін болды, бірақ ұсыныс қабылданғаннан кейін — келіссөздер арқылы.
Дауыс берудегі төмен белсенділік пен токендердің бір қолда шоғырлануы — бұл кодтағы қатені пайдалану емес, Web3-тегі орталықсыздандыру механизмдерінің мәселесі. 2026 жылдың басында Ethereum негізін қалаушы Виталик Бутерин криптоқауымдастықты ДАО-ның жетілдірілген және тиімді түрлерін әзірлеуге шақырды. Басым болып тұрған токенге негізделген басқару моделін бағдарламашы өнімсіз және әлсіз деп атады. Оның айтуынша, қазіргі дизайн жұмыс істейді, бірақ тиімсіз, басып алуға осал және «адам саясатының кемшіліктерін жұмсарту міндетін толығымен орындамайды».
Аудит көрсеткіш емес пе?
SlowMist деректері бойынша, 2025 жылы Web3-тегі оқиғалар саны екі есеге жуық азайды — бір жыл бұрынғы 410-ға қарсы шамамен 200-ге дейін. Сонымен қатар, жалпы шығындар 2024 жылғы $2 млрд-тан 2025 жылы $2,9 млрд-қа дейін өсті. Chainalysis сарапшыларының бағалауы бойынша, бұзушылықтардан келген залал жоғары болды — $3,4 млрд. Олар үш жағдай барлық шығынның 69% қамтамасыз еткенін есептеді — тарихта алғаш рет ең ірі шабуыл мен орташа шабуыл арасындағы айырмашылық 1000 есе болды.
ДАО-басқаруда бір жол эксплойтсіз тесіктер ізделіп жатқанда, кодта мәселелер керісінше: ондағы багтар техникалық, бұрыннан белгілі — тек неге екені белгісіз, олар туралы алдын ала ескертпеген. Kerberus аналитиктерінің деректері бойынша, 2025 жылы бұзылған смарт-контрактілердің 90% аудиттен сәтті өткен. Сәтті шабуылдардың көпшілігі күрделі нөлдік күн осалдықтарын іздеуді қажет етпеді — зұлымдар индустрияға жылдар бойы белгілі әдістерді қолданды:
- қайта кіру қателері (reentrancy) — алдыңғы шақыру аяқталғанға дейін функцияны қайта іске қосу;
- қол жеткізуді бақылау қателері — қауіпсіздік тұрғысынан маңызды функцияға тиістіден көп адамдар қол жеткізе алатын кезде;
- оракулдармен манипуляция — смарт-контракт сүйенетін актив бағасы туралы деректерді бұрмалау;
- протоколдың бизнес-жүйесіндегі сканерлер анықтай алмайтын логикалық қателер.
Кроссчейн-көпір протоколдары басқаларға қарағанда кодты сапалы тексеруді қажет етеді. Phemex деректері бойынша, 2026 жылдың сәуіріндегі жағдай бойынша, 2022 жылдан бастап көпірлер жиынтықта $2,8 млрд-тан астам жоғалтты — бұл Web3-те ұрланған барлық қаражаттың шамамен 40%. Мәселе мынада, кроссчейн-хабарламалардың күрделілігі шабуылдың кең бетін жасайды, оны мамандарға толығымен бағалау физикалық тұрғыдан қиын: көптеген тәуелсіз компоненттер параллель жұмыс істеуі керек, және олардың біреуінде қате жіберу жеткілікті.

2026 жыл әртүрлі шабуыл векторларымен бірнеше көрсеткіш мысалдарды көрсетті:
- 8 қаңтарда Ethereum верификация протоколы Truebit кодтағы бүтін сандық типтің толып кетуінен $26,4 млн жоғалтты. Шабуыл шамамен бес жыл бұрын орналастырылған TRU токендерін сатып алу/шығарудың ескірген смарт-контрактісіне жасалды. Жаңартудан кейін аудит қайта жүргізілгенде анықталуы мүмкін классикалық логикалық қате.
- 21 ақпанда зұлымдар IoTeX көпірінің валидаторының жеке кілтін бақылауға алды, қолтаңбаларды тексеруді айналып өтіп, контрактіні зиянды нұсқаға жаңартты және $4,4 млн шығарып, сонымен қатар 111 млн-нан астам CIOTX және CCS токендерін шығарды.
- 18 сәуірде жылдағы ең ірі DeFi-эксплойт ликвидті рестейкинг протоколы Kelp-ке шабуыл болды: LayerZero көпірінен шамамен 116 500 rsETH $292 млн-ға шығарылды. Оқиға кроссчейн-хабарламалардың жалғыз валидаторы бар конфигурация мен LayerZero RPC-инфрақұрылымына шабуыл салдарынан мүмкін болды.
CertiK және Code4rena сияқты киберқауіпсіздік саласындағы ұйымдардың бейдждері әлі жас индустрияның активтерін қорғай алмады. Шабуылдың жаңа векторлары қорғаныс механизмдерін қайта құруды талап етеді, олар жасанды интеллект технологияларының дамуынан туындаған мәселелерге қарамастан, қазірдің өзінде АҚ-мамандары тарапынан енгізілуде.
Аудитордың орнына промпт
Мамандар қайталанатын осалдық үлгілерін зерттеп жүргенде, оларда бұл талдау әдеттегі тапсырма болып табылатын, тірі сарапшылар командасы қол жеткізе алмайтын жылдамдықта шешілетін қарсылас пайда болды. 2025 жылдың 1 желтоқсанында Anthropic смарт-контрактілердегі олқылықтарды іздеу үшін ИИ-модельдерін қолдануды жариялады және жалпы сомасы $4,6 млн болатын жаңа эксплойттерді тапты.
Тексеру үшін бағдарламашылар 2020 жылдан 2025 жылға дейінгі кезеңде нақты бұзылған 405 смарт-контрактіден тұратын SCONE-bench бенчмаркін жинады. Симуляция барысында нейрожелілер олардың 207-сін сәтті шабуылдай алды, жалпы $550,1 млн шығарды. Олардың едәуір бөлігі LLM-ге оқу деректерінен қолжетімді болуы мүмкін еді. «Жадтан қайта шығару» қаупін азайту үшін Anthropic 2025 жылдың наурызынан кейін бұзылған 34 смарт-контрактіні бөлек тестіледі.

Іс жүзінде бұл қазірдің өзінде болып жатыр. Маусымда Chainalysis мамандары желілерде аномальды белсенділікті тіркегенін хабарлады — әртүрлі контракт