Крипто әлеміндегі жаңалықтар

15.08.2026
07:31

Адам факторы — криптоиндустрияның басты осал тұсы: басқару мен кодқа жасалатын шабуылдарды талдау

img-ea2f0de4b4a109c6-2367959335714294

2026 жылдың шілдесі. Solana желісіндегі мемкоиннің басқару құрылымы — BonkDAO коды мінсіз жұмыс істеді, бірде-бір ақаусыз. Дегенмен, ұйым қазынасынан шамамен $20 млн жоғалды. Классикалық мағынада шабуыл болған жоқ: дауыс беру заңды түрде өтті, код тұрғысынан транзакция мінсіз. Бұл басқару механизмдеріне жасалатын шабуылдар күнделікті жағдайға айналғанының жарқын мысалы, ал әлсіз буын — алгоритм емес, адам.

Децентрализацияға шабуыл

2026 жылдың 6 шілдесінде BonkDAO басқаруды басып алуға ұшырады, нәтижесінде шамамен 4,43 трлн BONK токені ұрланды. Шабуылдаушы күрделі эксплойттерді қолданбады. Ол ұйым жарғысын мұқият зерттеп, ондағы іргелі кемшіліктерді тауып, қоғамдастықтың пассивтілігін пайдаланды.

Схема қарапайым болды: дауыс берушілерді марапаттау туралы әдеттегі Bonk Improvement Proposal #76 ұсынысының атымен хакер ақшаны өз мекенжайына аударуға арналған зиянды функцияны енгізді. Кворумға жету үшін ол орталықтандырылған биржаларда шамамен $4,4 млн жұмсап, BONK эмиссиясының 1%-ын сатып алды. Өте төмен қатысу кезінде бұл дауыстардың шамамен 100%-ын бақылауға жетті. Алты күннен кейін ұсыныс автоматты түрде орындалды.

Бұл оқиға ДАО архитектурасындағы маңызды кемшіліктерді ашты: уақытша кідіріс механизмінің болмауы, ірі сомаларды басқару үшін кворум шегінің тым төмендігі және команданың шұғыл вето құқығының жоқтығы. Бұл жалғыз жағдай емес. Бір жыл бұрын Compound протоколының ДАО-сына ұқсас әрекет жасалды, шабуылдаушылар 499 000 COMP токенін (~$24,1 млн) шығаруға тырысты. Бұл шабуылды тойтару мүмкін болды, бірақ тек ұсынысты қабылдап, келіссөздер арқылы.

Мәселе код қатесінде емес, Web3-тегі децентрализация механизмдерінің өзінде. Төмен қатысу және токендердің шоғырлануы — бұл жүйелік осалдық. 2026 жылдың басында-ақ Ethereum негізін қалаушы Виталик Бутерин токендерге негізделген басым басқару моделін сынға алып, оны әлсіз, басып алуға осал және адам саясатының кемшіліктерін жұмсарта алмайтын деп атады.

Аудит — қауіпсіздік кепілі емес

ДАО-басқаруда саңылаулар ізделіп жатқанда, кодта басқа сипаттағы мәселелер бар. Kerberus аналитиктерінің мәліметінше, 2025 жылы бұзылған смарт-контрактілердің 90%-ы аудиттен сәтті өткен. Шабуылдардың көпшілігі күрделі нөлдік күн осалдықтарын іздеуді қажет етпеді. Шабуылдаушылар бұрыннан белгілі әдістерді қолданды: қайта кіру қателері (reentrancy), қол жеткізуді бақылау қателері, оракулдармен манипуляциялар және бизнес-логикадағы логикалық қателер.

Кроссчейн-көпірлер мәселесі ерекше өткір тұр. 2022 жылдан бастап олар $2,8 млрд-тан астам жоғалтты, бұл Web3-тегі барлық ұрланған қаражаттың шамамен 40%-ын құрайды. Мұндай жүйелердің күрделілігі шабуыл үшін кең ауқым жасайды. 2026 жылдың көрнекі мысалдары:

  1. Truebit (8 қаңтар): бес жыл бұрын орналастырылған ескі контрактідегі бүтін сандық типтің толып кетуінен $26,4 млн жоғалтты. Қайта аудит кезінде табуға болатын классикалық логикалық қате.
  2. IoTeX (21 ақпан): шабуылдаушылар көпір валидаторының жеке кілтін бақылауға алды, контрактіні зиянды нұсқаға жаңартып, 111 млн-нан астам токенді шығарып, $4,4 млн алып шықты.
  3. Kelp (18 сәуір): жылдағы ең ірі DeFi-эксплойт — LayerZero көпірінен шамамен 116 500 rsETH ($292 млн) шығарылды. Себебі кроссчейн-хабарламалардың жалғыз валидаторы бар конфигурация және RPC-инфрақұрылымға шабуыл болды.

CertiK пен Code4rena бейдждері активтерді қорғамады. Индустрияға жаңа қорғаныс механизмдері қажет.

ИИ — қауіптің жаңа векторы

Осалдықтарды талдау — әдеттегі тапсырма болып табылатын қарсылас пайда болады. 2025 жылдың желтоқсанында Anthropic смарт-контрактілердегі саңылауларды іздеу үшін ИИ-модельдерін қолдануды жариялады. SCONE-bench бенчмаркіндегі симуляция кезінде (405 нақты бұзылған контракт) нейрожелілер олардың 207-сіне сәтті шабуыл жасап, $550,1 млн шығарды. Бұл хакерлікке кіру шегінің күрт төмендегенін білдіреді. Қазірдің өзінде Chainalysis әртүрлі контрактілерге бір уақытта жасалған көптеген бірдей дерлік бұзу әрекеттерін тіркейді, бұл осалдықтарды автоматтандырылған түрде іздеуді көрсетеді.

Кілт контрактіден маңызды

Ешбір аудит соңғы жылдардағы ең ірі ұрлықтардың алдын алмас еді. Chainalysis-тің 2024 жылғы деректері бойынша, жеке кілттерді ұрлау ұрланған қаражаттың шамамен 40%-ының себебі болды. 2025 жылдың ақпанындағы Bybit-тің бұзылуы ($1,46 млрд ETH) — жарқын мысал. Шабуылдаушылар Safe интерфейсіндегі деректерді ауыстырды, ал қол қоюшылар сырттай дұрыс транзакцияны мақұлдап, әмиянды бақылауға берді. Сол сияқты 2026 жылдың маусымында Humanity Protocol зардап шекті, әзірлеушінің жұқтырылған компьютері арқылы кілттерге қол жеткізу салдарынан $31 млн жоғалтты.

Не жұмыс істейді?

Кодты емес, шешім қабылдау процесін бұзған кезде, тек аудиттер жеткіліксіз. Индустрия динамикалық қорғанысқа ауысуда:

  • MPC-әмияндар — біртұтас істен шығу нүктесін болдырмау үшін кілтті бөліктерге бөлу.
  • Есептік жазба абстракциясы әлеуметтік қалпына келтіру мүмкіндігімен.
  • Passkey-аутентификация фишингтен қорғау үшін.
  • Аппараттық әмияндар жұмыс машиналарындағы бағдарламалық шешімдердің орнына.

Негізгі тренд — нақты уақыттағы мониторинг. Forta Network және Hypernative сияқты жүйелер транзакция блокқа енгенге дейін мемпулдағы аномальды белсенділікті қадағалайды. Venus Protocol мысалы тиімділікті көрсетті: Hexagate жүйесі шабуылдан 18 сағат бұрын күдікті белсенділікті анықтап, протоколды автоматты түрде тоқтатып, қаражатты сақтап қалды.

Web3 архитектурасы адамға деген сенімді жою үшін, басқаруды математикаға беру үшін жасалған. Бірақ статистика керісінше көрсетеді: әзірлеуші фишингтік сілтемені ашса немесе қоғамдастық ДАО-ны басып алу кезінде ұйықтап жатса, мінсіз код әлсіз.

Менің қорытындым: біз іргелі өзгерісті байқап отырмыз. Индустрия «аудит арқылы қауіпсіздік» парадигмасынан «мониторинг және адам факторына төзімділік арқылы қауіпсіздік» парадигмасына көшуде. Бұған бейімделмегендер келесі статистикаға айналу қаупінде.