
Первые сообщения о взломе всегда одинаковы. Украли столько-то, разбираемся, подробности позже, и только через сутки проясняется механика и становится видно, через какую именно дверь зашли. У Bitget она оказалась неожиданной.
Приватные ключи не крали. Руководство биржи заявило об этом прямо, и это меняет всю картину: взломали не криптографию, а обычную корпоративную систему. По нашим наблюдениям именно так сегодня и уходят деньги с площадок, а не через подбор ключей.
Упрощённо биржа устроена в два слоя. Есть внутренняя система, которая решает, кому и сколько отправить, и есть подписывающий модуль, который эту команду исполняет и отправляет транзакцию в сеть.
Ключи лежат во втором слое и защищены хорошо. А вот первый слой — обычный софт, который можно взломать теми же способами, что и любую корпоративную систему: через уязвимость, через подрядчика, через сотрудника.
Дальше атакующему не нужны ключи вообще. Достаточно подсунуть подписывающему модулю команду с подменённым адресом получателя, и биржа сама, своими руками, отправит деньги куда попросят. Подпись при этом абсолютно легитимна.
Скорость отмывания впечатляет сильнее суммы. Один из свежесозданных адресов получил USDT0 на 19,67 миллиона долларов и обменял их на 7111 ETH за шесть минут.
Логика понятна. Стейблкоин можно заморозить по запросу эмитента, а эфир нельзя, поэтому первая задача атакующего — как можно быстрее выйти из замораживаемых активов в незамораживаемые.
Отсюда и гонка. Служба безопасности биржи пытается успеть с запросом на заморозку, а атакующий пытается успеть обменять активы и раствориться. Шесть минут показывают, кто готовился заранее.
Этап | Что произошло |
Точка входа | взломанная бэкенд-система |
Что подделали | сведения о переводах |
Ключи | компрометация исключена |
Отмывание | $19,67 млн USDT0 в 7111 ETH за 6 минут |
Холодное хранение | не затронуто |
Схема разделения сработала ровно так, как задумывалась. Холодный кошелёк физически не подключён к системе, которая принимает решения о переводах, поэтому подделать для него команду невозможно.
Цена такой защиты — скорость. Вывод из холодного хранилища требует ручных действий и времени, поэтому биржи держат там основную массу средств, а в горячем слое — оборотный остаток на текущие операции.
Мы полагаем, что именно пропорция между этими слоями и есть главный показатель, на который стоит смотреть при выборе площадки. Соотношение редко публикуют, зато размер потери относительно оборота многое говорит задним числом.
Первое. Аудит смарт-контрактов и репутация в криптобезопасности ничего не говорят о том, насколько защищена корпоративная сеть площадки. Это разные дисциплины, и ломают чаще вторую.
Второе. Скорость вашей реакции почти не имеет значения: когда вы читаете новость, деньги уже обменяны и распылены по адресам.
Третье и практическое. Единственная защита, которая работает, — заранее ограничить сумму на каждой площадке. На наш взгляд остаток на бирже должен быть равен тому объёму, который реально крутится в связках за неделю, а не всему рабочему капиталу.
Когда площадка выпадает, маршруты приходится пересобирать на ходу. Наш скринер арбитража держит десятки бирж в одном окне, обновляет котировки каждую секунду и показывает разницу вместе с объёмом, который за ней стоит. Прикинуть, что останется после комиссий и проскальзывания, помогает калькулятор спредов. Бот полностью ручной. К API ваших бирж он не подключается.
Хотите собрать запасные маршруты заранее, у ArbitrageScanner есть 1 день бесплатного доступа ко всей экосистеме инструментов.
1. Если ключи не украли, как ушли деньги?
Через подделку команды на перевод. Атакующий получил доступ к внутренней системе, которая формирует поручения на вывод, и подменил в них адрес получателя средств. Дальше подпись прошла штатно.
2. Почему обменяли стейблкоин на эфир так быстро?
Стейблкоин эмитент может заморозить по запросу, а эфир нет. Поэтому первая задача атакующего — уйти из замораживаемого актива, и шесть минут показывают, что сценарий был подготовлен заранее.
3. Почему уцелели холодные кошельки?
Они не подключены к системе, которая принимает решения о переводах. Подделать для них команду физически невозможно, зато и вывод оттуда требует ручных действий и времени.
4. Можно ли было это предотвратить со стороны пользователя?
Предотвратить нет, ограничить ущерб да. Работает только одно: держать на площадке сумму, потерю которой вы переживёте, и не концентрировать весь капитал в одном месте.
5. О чём говорит такой взлом про безопасность биржи?
О том, что криптографическая часть у неё была в порядке, а корпоративная сеть нет. Эти вещи защищают разные команды, и оценивать их нужно отдельно друг от друга.
Самое неприятное в этой истории то, насколько она обыденна. Не гениальный взлом криптографии, а проникновение в корпоративный софт и подмена поручения на перевод — сценарий, знакомый любому банку.
Криптоиндустрия годами вкладывалась в защиту ключей и мультиподписи, а ломают её через ту же дверь, через которую ломают обычные компании. Для практика вывод один: оценивайте не только надёжность хранения монет на площадке, но и размер суммы, которую вы там держите.
ВАЖНО! Мы - разработчики программного обеспечения. Мы не даём рекомендации и обещания по заработку, не советуем вам куда-то вкладывать свои деньги. Наш софт полностью ручной, все ваши деньги только под вашим личным управлением. Мы приводим примеры, как на арбитраже в прошлом заработали наши клиенты, но мы не советуем повторять действия один в один. Ваш заработок зависит исключительно от ваших действий и от факторов рынка.
Оформите подписку и получите доступ к лучшему инструменту на рынке для арбитража на спотовых, фьючерсных, CEX и DEX биржах.
