Крипто әлеміндегі жаңалықтар

15.08.2026
07:11

Адам факторы: неліктен 2026 жылы код — хакерлердің басты нысаны емес

img-ea2f0de4b4a109c6-2367959335714294

2026 жылдың шілдесі сала үшін маңызды болды: Solana мемкоинінің басқару органы BonkDAO коды мінсіз жұмыс істеді, бірақ бұл зиянкестердің қазынадан шамамен $20 млн шығаруына кедергі болмады. Классикалық мағынада шабуыл болған жоқ — дауыс беру заңды түрде өтті, ал нәтиже апатты болды. Бұл жай оқиға емес, бүкіл децентрализацияланған қаржы экожүйесінің терең ауруының симптомы.

Басқаруға шабуыл: код құтқармаған кезде

2026 жылдың 6 шілдесінде BonkDAO басқаруды басып алуға тап болды. Хакер, қатысушыларды марапаттау туралы әдеттегі Bonk Improvement Proposal #76 ұсынысының астына жасырынып, қаражатты өз мекенжайына аударуға арналған зиянды функцияны енгізді. Кворумға жету үшін ол орталықтандырылған биржаларда BONK эмиссиясының 1%-ын сатып алып, шамамен $4,4 млн жұмсады. Төмен қатысу кезінде бұл дауыстардың шамамен 100%-ын бақылауға жеткілікті болды. Алты күннен кейін ұсыныс автоматты түрде орындалды.

Негізгі мәселе — шешімдерді орындаудың уақытша кідіріс механизмінің болмауы және кворум шегінің тым төмендігі. Бұл алғашқы жағдай емес: бір жыл бұрын Compound-қа қатысты осыған ұқсас әрекет жасалған, бірақ оны тойтару мүмкін болды. Төмен қатысу және токендердің шоғырлануы — бұл код қатесі емес, Web3-тегі басқару токеномикасының іргелі кемшілігі. Виталик Бутерин 2026 жылдың басында-ақ ДАО-ның үстем моделі «адам саясатының кемшіліктерін жұмсарту міндетін толығымен орындай алмайды» деп ескерткен болатын.

Аудит — панацея емес

ДАО басқарудағы олқылықтардан зардап шегіп жатқанда, код жағдайы да жақсы емес. Kerberus сарапшыларының мәліметінше, 2025 жылы бұзылған смарт-контракттардың 90%-ы аудиттен сәтті өткен. Зиянкестер бұрыннан белгілі әдістерді қолданады: қайта кіру қателері, қол жеткізуді бақылау мәселелері, оракулдармен манипуляциялар және бизнес-логиканың логикалық қателері. Әсіресе кроссчейн-көпірлер осал, олар 2022 жылдан бері $2,8 млрд-тан астам — Web3-тегі барлық ұрланған қаражаттың шамамен 40%-ын жоғалтты.

2026 жыл көрнекті мысалдар берді: Truebit-тегі бүтін сан түрінің толып кетуінен ($26,4 млн) IoTeX-тің валидатордың жеке кілті арқылы бұзылуына ($4,4 млн) және жылдағы ең ірі эксплойт — Kelp-тегі $292 млн-ға дейін. CertiK пен Code4rena бедждері активтерді қорғай алмады.

ИИ — жаңа қауіп ретінде

Жағдайды ИИ-дің келуі ушықтырады. 2025 жылдың желтоқсанында Anthropic өз модельдерінің нақты бұзылған 405 контракттың 207-сіне сәтті шабуыл жасап, виртуалды $550,1 млн шығарғанын мәлімдеді. Хакингке кіру шегі күрт төмендеуде: енді типтік осалдықтарға шабуыл жасау үшін тәжірибелі Solidity-әзірлеуші болу қажет емес, нейрожеліге сұранысты дұрыс тұжырымдау жеткілікті.

Кілт контракттан маңызды

Дегенмен, шабуылдардың негізгі векторы — код емес, адамдар. Chainalysis мәліметінше, жеке кілттерді ұрлау барлық ұрланған қаражаттың шамамен 40%-ының себебі болды. 2025 жылдың ақпанындағы Bybit-тің $1,46 млрд-қа бұзылуы және 2026 жылдың маусымындағы Humanity Protocol-қа шабуыл ($31 млн) — жұмыс бағдарламалық жасақтамасының бұзылуы мен адамның салақтығының жарқын мысалдары.

Не жұмыс істейді?

Сала бір реттік тексерулерден динамикалық мониторингке назар аударуда. MPC-әмияндар, әлеуметтік қалпына келтірумен есептік жазба абстракциясы, passkey-аутентификация және аппараттық сақтау құрылғылары енгізілуде. Forta Network және Hypernative сияқты жүйелер транзакция блокқа енгенге дейін мемпулдағы аномалияларды бақылайды. 2025 жылдың қыркүйегіндегі Venus Protocol мысалы тиімділікті көрсетті: шабуыл соңғы транзакцияға 20 минут қалғанда болдыртылды.

Менің пікірім: Сала ақыры түсінді: мінсіз жазылған код әлеуметтік инженерия мен қоғамдастықтың апатиясына қарсы әлсіз. Біз қауіпсіздік статикалық аудит емес, мониторинг пен бейімделудің тұрақты процесі болып табылатын модельге қарай жылжудамыз. Мәселе тек: ИИ-шабуылдар толығымен автоматтандырылған және жаппай болғанға дейін қайта құрылуға үлгереміз бе, жоқ па — осында.