Крипто әлеміндегі жаңалықтар

15.08.2026
06:32

Адам факторы: криптоиндустрияның басты осал тұсы, оны кодпен түзету мүмкін емес

img-ea2f0de4b4a109c6-2367959335714294

Индустрия мінсіз кодты іздеуді жалғастырған сайын, шындық парадоксты көрсетеді: соңғы жылдардағы ең жойқын шабуылдар бір жол эксплойтты қажет етпейді. 2026 жылғы шілдедегі BonkDAO басқаруын бұзу, қазынадан $20 млн жымқыру — осы тезистің тамаша мысалы. Дауыс беру техникалық тұрғыдан мүлдем заңды болды, ал зиянкес ұйым жарғысының шеңберінде қатаң әрекет етті.

Децентрализацияға шабуыл

BonkDAO-ға шабуыл схемасы өзінің қарапайымдылығымен қорқытады. Хакер протоколды жақсарту туралы әдеттегі ұсыныс атын жамылып, зиянды функцияны енгізді, ал кворумға жету үшін орталықтандырылған биржаларда $4,4 млн жұмсап, BONK эмиссиясының небәрі 1%-ын сатып алды. Өте төмен белсенділік кезінде бұл дауыстардың шамамен 100%-ын бақылауға жетті. Алты күннен кейін транзакция автоматты түрде орындалды, және $20 млн жоғалды.

Бұл жалғыз жағдай емес. Бір жыл бұрын Compound протоколының DAO-сына ұқсас әрекет жасалды, бірақ сол кезде шабуылды тойтару мүмкін болды. Мәселе жүйелік: уақытша кідіріс механизмдерінің болмауы, кворумның төмен шегі және қауымдастықтың пассивтілігі токенге бағытталған басқаруды оңай олжаға айналдырады. Дәл осы себепті Виталик Бутерин 2026 жылдың басында DAO тұжырымдамасын толық қайта қарауға шақырып, басым модельді «әлсіз және басып алуға осал» деп атады.

Код құтқармайды

2025 жылғы оқиғаларды талдау алаңдатарлық үрдісті көрсетеді: бұзылған смарт-контракттардың 90%-ы аудиттен сәтті өткен. Зиянкестер күрделі нөлдік күн осалдықтарын іздемейді — олар классикалық қателіктерді пайдаланады: reentrancy, қол жеткізуді бақылау мәселелері, оракулдармен манипуляциялар және сканерлер анықтай алмайтын логикалық багтар.

Әсіресе кроссчейн-көпірлер осал, олар 2022 жылдан бері $2,8 млрд-тан астам жоғалтты — бұл Web3-те жымқырылған барлық қаражаттың шамамен 40%-ы. 2026 жылдағы Truebit, IoTeX және Kelp жағдайлары растайды: мұндай жүйелердің күрделілігі толық бағалау мүмкін емес шабуыл бетін жасайды.

ИИ — жаңа қауіп

Жағдайды ИИ-дің келуі ушықтырады. Anthropic-тің SCONE-bench бенчмаркіндегі сынақтары көрсетті: нейрожелілер нақты бұзылған 405 контракттың 207-сіне сәтті шабуыл жасай алады, симуляцияда $550 млн шығарады. Қазірдің өзінде Chainalysis ондаған контракттарға көптеген синхронды бұзу әрекеттерін тіркейді — бұл адамға қолжетімсіз автоматтандырылған іріктеу.

Кілт кодтан маңызды

Бірақ тіпті ИИ де басты қауіп емес. Жеке кілттерді ұрлау — барлық жымқырылған қаражаттың 40%-ының себебі, бұл кез келген басқа вектордан көп. 2025 жылғы ақпандағы Bybit-тің $1,46 млрд-қа бұзылуы және 2026 жылғы маусымдағы Humanity Protocol-қа шабуыл — жұмыс құрылғысының бұзылуы немесе интерфейстегі деректердің ауыстырылуы кез келген техникалық кепілдіктерді жоққа шығаратынының жарқын мысалдары.

Не жұмыс істейді?

Индустрия бір реттік аудиттерден нақты уақыттағы динамикалық мониторингке біртіндеп ауысуда. Forta Network және Hypernative сияқты жүйелер транзакция блокқа қосылғанға дейін мемпулдағы аномалияларды қадағалайды. 2025 жылғы қыркүйектегі Venus Protocol жағдайы тиімділікті көрсетті: шабуыл қорытынды транзакциядан 20 минут бұрын алдын алды.

Web3 архитектурасы адамға деген сенімді жою үшін жасалған, бірақ статистика аяусыз: басты осалдық — адамдарда. Егер әзірлеуші фишингтік сілтемеге өтіп, ал қауымдастық DAO-ны басып алу кезінде ұйықтап жатса, мінсіз жазылған код дәрменсіз. Мүмкін, мойындайтын уақыт келді: «баг» — бұл кодтағы қате емес, адам табиғатының өзі, оны ешбір жаңарту түзете алмайды.