Адам факторы: криптоиндустрияның басты осал тұсы, оны аудитпен жабу мүмкін емес

2026 жылдың шілдесі бүкіл Solana экожүйесі үшін маңызды кезең болды. Ең танымал мемкоиндердің бірінің басқару органы — BonkDAO коды мінсіз жұмыс істеді, бірде-бір қатесіз. Дегенмен, қазынашылық шамамен $20 млн жоғалтты. Классикалық мағынада ешқандай шабуыл болған жоқ: дауыс беру заңды түрде өтті, ал транзакция децентрализацияланған жүйенің барлық ережелерімен мақұлданды.
Бұл оқиға — аномалия емес, шабуылдар эволюциясының заңды нәтижесі. Біз түбегейлі өзгерісті байқап отырмыз: зиянкестер енді кодты бұзбайды, олар шешім қабылдау процесін бұзады. Және бұл жаңа шындықта адам факторы жай әлсіз буын емес, шабуылдың басты векторына айналады.
Басқаруға шабуыл: заңды тонау
2026 жылдың 6 шілдесінде зиянкес киберқауіпсіздік оқулықтарына енетін операция жасады. Дауыс беруге қатысушыларды марапаттау туралы әдеттегі Bonk Improvement Proposal #76 ұсынысының атын жамылып, ол қаражатты өз мекенжайына аударатын зиянды функцияны енгізді. Кворумға жету үшін хакер орталықтандырылған биржаларда шамамен $4,4 млн жұмсап, BONK эмиссиясының 1%-ын сатып алды. Өте төмен қатысу кезінде бұл дауыстардың шамамен 100%-ын бақылауға жеткілікті болды.
ДАО архитектурасы шешімдерді орындаудың уақытша кідіріс механизмін қарастырмаған, ал орасан зор сомаларды басқаруға арналған кворум күлкілі түрде төмен болып шықты. Командада төтенше вето құқығы да болмады. Шабуылдаушы ұйым жарғысын мұқият оқып шықты — және одан әлсіз жерді тапты.
Бұл жалғыз жағдай емес. Бір жыл бұрын Compound протоколының ДАО-сына қарсы ұқсас әрекет жасалып, 499 000 COMP токенін (~$24,1 млн) шығаруға тырысты. Бұл шабуылды тойтару мүмкін болды, бірақ тек ұсыныс қабылданғаннан кейін — келіссөздер арқылы. Ethereum негізін қалаушы Виталик Бутериннің 2026 жылдың басында-ақ ескерткені айғақ: токенге бағытталған басқару моделі тиімсіз, басып алуға осал және «адам саясатының кемшіліктерін жұмсарту міндетін толығымен орындамайды».
Аудит — жалғандық ретінде
Басқаруда бірде-бір эксплойт жолынсыз олқылықтар ізделіп жатқанда, код жағдайы парадоксалды. Kerberus аналитиктерінің мәліметінше, 2025 жылы бұзылған смарт-контрактілердің 90%-ы аудиттен сәтті өткен. Шабуылдардың көпшілігі күрделі нөлдік күн осалдықтарын қажет етпеді — индустрияға жылдар бойы белгілі әдістер қолданылды: қайта кіру қателері, қол жеткізуді бақылау проблемалары, оракулдармен манипуляциялар.
2026 жылғы жағдайлар әсіресе айғақты. Truebit протоколы бес жыл бұрын орналастырылған ескірген контрактідегі бүтін сандық типтің толып кетуінен $26,4 млн жоғалтты. IoTeX көпірі валидатордың жеке кілті арқылы бұзылды. Ал жылдағы ең ірі эксплойт — Kelp өтімді рестейкинг протоколына шабуыл, онда кроссчейн-хабарламалардың жалғыз валидаторы арқылы $292 млн шығарылды.
CertiK пен Code4rena бейдждері пайдасыз болып шықты. Индустрия қатал сабақ алды: кодты бір реттік тексеру динамикалық қауіптерден қорғамайды.
ИИ — жаңа қауіп ретінде
Жағдай жасанды интеллекттің келуімен ушыға түсуде. 2025 жылдың желтоқсанында Anthropic осалдықтарды іздеу үшін ИИ-модельдерді қолдануды жариялады. 405 нақты бұзылған контрактіден тұратын SCONE-bench бенчмаркіндегі симуляция барысында нейрожелілер олардың 207-сіне сәтті шабуыл жасап, $550,1 млн шығарды. Маусым айында Chainalysis мамандары әртүрлі контрактілерге бір уақытта жасалған көптеген бірдей дерлік шабуыл әрекеттерін тіркеді — бұл осалдықтарды автоматты түрде іздеудің нақты белгісі.
Хакингке кіру шегі қорғаныс сапасының өсуінен жылдамырақ төмендеуде. Бірнеше жыл бұрын пайдалануға болатын осалдықты табу үшін Solidity бойынша тәжірибелі маман қажет болды. Енді типтік шабуылдардың едәуір бөлігі үшін LLM-ге сұранысты дұрыс тұжырымдау жеткілікті.
Кілт контрактіден маңызды
Бірақ ешбір аудит соңғы жылдардағы ең ірі ұрлықтардың алдын алмас еді. Chainalysis деректері бойынша, жеке кілттерді ұрлау барлық ұрланған қаражаттың шамамен 40%-ының себебі болды — бұл кез келген басқа шабуыл векторынан көп. Криптоиндустрия тарихындағы ең ірі Bybit-ке жасалған $1,46 млрд шабуыл Safe интерфейсіндегі деректерді ауыстыру салдарынан болды: қол қоюшылар сырттай дұрыс транзакцияны мақұлдады, ол әмиянды бақылауды зиянкестерге берді. Ал Humanity Protocol 2026 жылдың маусымында әзірлеушінің жұқтырылған компьютеріндегі кілттердің резервтік көшірмесі салдарынан $31 млн жоғалтты.
Не жұмыс істейді?
Индустрия қорғанысты қайта құруға мәжбүр. Бір реттік тексерулердің орнына нақты уақыттағы динамикалық мониторинг жүйелері келуде. Venus Protocol жағдайы айғақты: Chainalysis-тің Hexagate жүйесі шабуылдың негізгі фазасынан 18 сағат бұрын аномальды белсенділікті анықтап, соңғы транзакцияға 20 минут қалғанда протоколды автоматты түрде тоқтатты. Қаражат қауіпсіз қалды.
MPC-әмияндар, әлеуметтік қалпына келтірумен есептік жазба абстракциясы, passkey-аутентификация — бұл механизмдердің бәрі де-факто стандартқа айналуда. Бірақ осы оқиғаларды талдаудан мен жасайтын басты қорытынды: адамға деген сенімді толығымен жою үшін жобаланған Web3 архитектурасы тәжірибеде кері әсер көрсетеді. Әзірлеуші фишингтік сілтемені ашса немесе қауымдастық ДАО-ны басып алу кезінде ұйықтап жатса, мінсіз жазылған код әлсіз. Бәлкім, блокчейн экономикасының ең жүйелі осалдығы алгоритмдерде емес, сымның екі ұшында да әлі адамдар тұрғанында. Ал біз бұл фактіні мойындамайынша, кез келген техникалық инновациялар тек уақытша жамау ғана болады.