BTC $86,478.76 +3.03%
ETH $2,748.74 +1.59%
BNB $778.19 +0.92%
XRP $1.53 +2.62%
SOL $122.09 +3.51%
TRX $0.3351 +0.64%
DOGE $0.0966 +1.83%
ADA $0.2557 +2.74%
BCH $316.11 +2.01%
LINK $14.43 +0.40%
HYPE $91.02 +0.77%
AAVE $184.01 +10.91%
SUI $1.17 +0.73%
XLM $0.2238 +0.49%
ZEC $1,381.73 -1.28%
AAPL $331.39 -0.37%
AMZN $249.72 -0.93%
GOOGL $339.99 -3.05%
MSFT $516.73 -0.77%
META $728.28 +0.25%
NVDA $234.69 +1.87%
TSLA $356.17 -0.17%
SNDK $1,763.19 +0.18%
INTC $122.13 +1.67%
SPCX $149.26 -1.53%
MU $1,095.48 +3.35%
AMD $626.33 +1.82%
BTC $86,478.76 +3.03%
ETH $2,748.74 +1.59%
BNB $778.19 +0.92%
XRP $1.53 +2.62%
SOL $122.09 +3.51%
TRX $0.3351 +0.64%
DOGE $0.0966 +1.83%
ADA $0.2557 +2.74%
BCH $316.11 +2.01%
LINK $14.43 +0.40%
HYPE $91.02 +0.77%
AAVE $184.01 +10.91%
SUI $1.17 +0.73%
XLM $0.2238 +0.49%
ZEC $1,381.73 -1.28%
AAPL $331.39 -0.37%
AMZN $249.72 -0.93%
GOOGL $339.99 -3.05%
MSFT $516.73 -0.77%
META $728.28 +0.25%
NVDA $234.69 +1.87%
TSLA $356.17 -0.17%
SNDK $1,763.19 +0.18%
INTC $122.13 +1.67%
SPCX $149.26 -1.53%
MU $1,095.48 +3.35%
AMD $626.33 +1.82%

Снова возникли проблемы с безопасностью криптовалютных средств, Coinbase обвиняется в "скрытии хакерской атаки на 1 миллиард долларов"

Ключевые тезисы
Summary: Аппаратные кошельки и биржи были неоднократно ограблены. Когда каждое решение имеет свою цену, куда пользователю следует вложить свои средства?
Чжоу
2026-09-30 10:50:23
Аппаратные кошельки и биржи были неоднократно ограблены. Когда каждое решение имеет свою цену, куда пользователю следует вложить свои средства?

Автор: Zhou, ChainCatcher

Последствия кражи почти 390 миллионов долларов на Bitget еще не утихли, как вокруг Coinbase разгорелся новый скандал, вновь поставивший безопасность биржи в центр общественного внимания.

26 сентября пользователь X kuno опубликовал сообщение о том, что Coinbase заблокировала его аккаунт год назад и утверждает, что он все еще должен 1,2 миллиона долларов, требуя от Coinbase решить вопрос в течение 24 часов, иначе он обнародует запись встречи и обратится в суд.

Руководитель приложения Coinbase Base Cobie ответил, что не нашел аккаунта, соответствующего описанию, и подозревает, что это попытка привлечь внимание. Он отметил, что за последние полгода Coinbase не получала ответа от этого пользователя на свои сообщения, и инцидент, похоже, используется для продвижения мусорных монет, выглядя полностью как фальшивый отчет о мошенничестве, целью которого является увеличение взаимодействия.

Снова возникли проблемы с безопасностью криптовалютных средств, Coinbase обвиняется в

Затем основатель криптоактивной управляющей компании BlockTower Capital Ари Пол оставил комментарий, что Coinbase несколько лет назад привела к убыткам его компании в 25 миллионов долларов, после чего выяснилось, что Coinbase на самом деле скрывает масштабные и повторяющиеся хакерские атаки, связанные средства до сих пор не возвращены.

Он заявил, что команда отслеживает как минимум десяток пострадавших организаций, сумма ущерба превышает 1 миллиард долларов, и из-за нескольких юридических процедур, которые все еще продолжаются, в настоящее время можно раскрыть только эту информацию.

Снова возникли проблемы с безопасностью криптовалютных средств, Coinbase обвиняется в

На момент публикации Ари Пол не представил проверяемых доказательств, и Coinbase также не сделала публичного ответа. Тем не менее, это обвинение быстро распространилось в сообществе, и многие пользователи заявили, что также сталкивались с потерей средств на Coinbase. Это связано с несколькими инцидентами безопасности, произошедшими с Coinbase за последние несколько лет.

От уязвимости SMS до внутреннего предателя, старые проблемы Coinbase

В начале октября 2021 года Coinbase разослала уведомления о утечке данных некоторым клиентам. Согласно уведомлению, поданному на сайт генерального прокурора штата Калифорния, с марта по 20 мая того года было украдено не менее 6000 аккаунтов клиентов.

Уведомление показывает, что злоумышленникам необходимо было заранее знать адрес электронной почты, пароль и номер телефона жертвы, а также иметь доступ к ее личной электронной почте, чтобы воспользоваться уязвимостью в процессе восстановления аккаунта через SMS Coinbase и получить двойной код подтверждения для доступа к аккаунту и вывода средств.

Представитель Coinbase заявил, что компания немедленно исправила уязвимость и помогла клиентам восстановить аккаунты и компенсировать убытки. Однако, по данным CNBC, до отправки уведомления пользователи уже жаловались на то, что их аккаунты были очищены в течение нескольких месяцев, и Coinbase также подверглась критике за медленную реакцию.

Через четыре года аналогичная временная задержка снова проявилась. 11 мая 2025 года Coinbase получила письмо с требованием о выкупе, в котором злоумышленник продемонстрировал полученную внутреннюю информацию и потребовал 20 миллионов долларов за сохранение конфиденциальности.

Coinbase затем раскрыла в своем официальном блоге, что преступники подкупили и наняли группу зарубежных сотрудников службы поддержки для кражи данных клиентов с целью проведения социальной инженерии. Согласно заявлению, поданному генеральному прокурору штата Мэн, около 69,5 тысяч клиентов пострадали, утечка началась примерно 26 декабря 2024 года. Coinbase заявила, что пароли, приватные ключи, средства и аккаунты Coinbase Prime не пострадали.

Coinbase отказалась платить выкуп и вместо этого установила вознаграждение в 20 миллионов долларов. Согласно документам, поданным в Комиссию по ценным бумагам и биржам США, затраты по этому делу оцениваются в диапазоне от 180 до 400 миллионов долларов.

Генеральный директор Брайан Армстронг заявил, что вовлеченные лица были уволены, но только сейчас эти события были связаны в одну атаку. По данным Reuters, Coinbase узнала еще в январе 2025 года, что сотрудник подрядчика TaskUs в Индии снял на личный телефон данные клиентов с рабочего компьютера.

Тем не менее, адвокат Ариэль Гивнер указал на X, что письмо с требованием о выкупе было отправлено еще 11 мая, а Coinbase уведомила пользователей только после того, как приняла решение отказаться от выплаты.

Мошенничество под видом Coinbase не прекратилось на этом. По данным прокуратуры Бруклина, местный житель Рональд Спектор выдал себя за сотрудника службы поддержки Coinbase, утверждая, что аккаунты пользователей были взломаны и активы находятся под угрозой, что побудило около 100 пользователей перевести свои криптоактивы на его контролируемый кошелек, в результате чего он обманул их на сумму около 15,94 миллиона долларов. Он признал себя виновным 2 сентября и был приговорен 23 сентября к 4-12 годам тюремного заключения.

Сможет ли обманутый пользователь вернуть свои деньги, зависит от решения Coinbase. Для пользователей, которые были обмануты в ходе инцидента 2025 года, Coinbase пообещала компенсацию, но это требует индивидуальной проверки, чтобы подтвердить, что убытки непосредственно связаны с этой утечкой.

Если у пользователей есть разногласия с Coinbase, судебные разбирательства также не так просты. Один пользователь подал в суд на Coinbase, утверждая, что она не провела своевременное и добросовестное расследование мошеннических переводов на аккаунте, тогда как Coinbase настаивала на принудительном арбитраже в соответствии с пользовательским соглашением. Девятый апелляционный суд США в своем решении от декабря 2023 года отменил решение окружного суда о отклонении запроса на арбитраж, установив, что соответствующие положения соглашения могут быть исполнены.

Оглядываясь на эти инциденты, действительно были уязвимости в процессах Coinbase, которые были использованы, хотя в конечном итоге события были раскрыты и обещана компенсация, но процесс раскрытия действительно был запоздалым.

Неясно, о каких именно скрытых хакерских атаках говорил Ари Пол: о том, что система хранения Coinbase была взломана, но не раскрыта, или о том, что после кражи аккаунтов Coinbase отказалась выплачивать компенсацию.

Аппаратные кошельки и биржи продолжают подвергаться кражам, как будет осуществляться компенсация?

Во второй половине этого года количество инцидентов безопасности в криптоиндустрии значительно возросло. Согласно статистике компании PeckShield по безопасности блокчейнов, в августе произошло 50 крупных хакерских атак, что на 67% больше по сравнению с 30 инцидентами в июле, что стало наибольшим количеством за месяц с начала года.

Тем не менее, убытки в августе не увеличились. Общие убытки составили около 136,3 миллиона долларов, что на 49,5% меньше по сравнению с примерно 270 миллионами долларов в июле, средние убытки на инцидент снизились с примерно 9 миллионов долларов в июле до около 2,7 миллиона долларов.

В сентябре масштабы отдельных инцидентов снова увеличились, особенно в двух случаях с Bitget и Liquid Network.

Согласно сообщению о событии, опубликованному техническим поставщиком Liquid Blockstream, так называемый белый хакер 6 сентября вывел около 4000 биткойнов из федеративного кошелька Liquid Network, что на тот момент стоило около 320 миллионов долларов, что составило около 95% резервов.

Отчет о событии Liquid показывает, что никакие приватные ключи не были раскрыты. Злоумышленник использовал уязвимость в программном обеспечении с открытым исходным кодом Elements, на основе которого работает Liquid, чтобы сгенерировать около 4000 L-BTC без резервного обеспечения, а затем обменять их на реальные биткойны через обычный процесс вывода.

После подтверждения исправления уязвимости Blockstream злоумышленник 7 сентября вернул 3400 биткойнов, но около 598,5 биткойнов все еще не были возвращены, и он потребовал от Blockstream 10% вознаграждения. Blockstream отклонила этот запрос, генеральный директор Адам Бэк 10 сентября, когда Liquid восстановила блокировку, публично заявил, что привязка L-BTC к биткойну 1:1 будет обеспечена, а дефицит будет покрыт Blockstream.

Тем не менее, обещание покрытия не означает, что пользователи уже вернули свои средства. Официальный Liquid 17 сентября заявил, что функция вывода все еще приостановлена, и с тех пор не было опубликовано никаких обновлений.

Более чем через две недели произошел инцидент с Bitget. 24 сентября вечером кошелек Bitget начал переводить активы на незнакомый адрес. Согласно цепочечному отслеживанию, убытки составили около 387,5 миллиона долларов, что стало крупнейшей кражей криптовалюты в этом году и сделало сентябрь месяцем с наибольшими потерями.

Злоумышленник использовал уязвимость одного из сторонних продуктов безопасности, чтобы получить повышенные права доступа к внутренней сети, а поддельные транзакции были автоматически одобрены после прохождения обычного процесса проверки. Генеральный директор Bitget Грейси Чен заявила, что злоумышленник не украл приватные ключи, и Bitget подозревает, что атака исходила от северокорейских хакеров.

Официальный Bitget заявил, что убытки будут полностью покрыты фондом защиты пользователей, владеющим 5500 биткойнами, защитный фонд начнет восстановление вывода средств поэтапно с 28 сентября, с планом полного восстановления до 2 октября.

Помимо бирж и сайдчейнов, самоуправление также не избежало участи. В конце июля аппаратный кошелек Coldcard был обнаружен с дефектом прошивки, из-за которого некоторые мнемонические фразы, сгенерированные с 2021 года, могли быть вычислены, в результате чего пользователи потеряли около 1800 биткойнов, среди которых были и те, что хранились в банковских сейфах и никогда не были подключены к сети. По данным Forbes, производитель Coinkite помогает жертвам подать жалобы в полицию и подать заявки на страховые выплаты, но не предлагает компенсацию, некоторые жертвы уже готовят коллективный иск.

Проблема безопасности средств снова на повестке дня

Оглядываясь на эти инциденты, становится ясно, что место хранения средств и последствия после инцидента могут сильно различаться.

Если средства хранятся на централизованной бирже, возможность компенсации после взлома платформы зависит от того, была ли подготовка заранее. Биржи с защитными фондами могут полностью покрыть убытки, но если фонд оценивается в криптоактивах, его стоимость также будет колебаться в зависимости от цен на монеты. Компенсация обманутым пользователям часто требует индивидуальной проверки, и в случае разногласий это может привести к арбитражу.

Даже если операторы обещают покрытие, пользователи могут не получить свои деньги быстро. До реализации обещания активы могут оставаться замороженными в течение длительного времени.

Выбирая аппаратный кошелек для самоуправления, пользователи избавляются от зависимости от платформы, но также берут на себя риски, связанные с устройством и цепочкой поставок. Даже если действия выполнены правильно, в случае дефекта прошивки производителя убытки часто приходится нести самостоятельно или пытаться вернуть через судебные разбирательства.

А атаки, связанные с подделкой сотрудников службы поддержки и подкупом предателей, нацелены на людей, и независимо от того, где хранятся активы, от этого не уйти.

О том, как следует хранить активы, в отрасли ведутся споры уже долгое время. В августе этого года Ari Paul по поводу кражи Coldcard заявил, что независимо от того, идет ли речь о самоуправлении или стороннем хранении, криптоактивы не могут быть безопасными; в большинстве развитых стран правовая система гораздо надежнее в защите активов, чем криптография.

Основатель ShapeShift Erik Voorhees возразил, что ни один актив не является абсолютно безопасным, каждая форма хранения имеет свои плюсы и минусы, и ключевым моментом является то, что пользователи могут самостоятельно выбирать и нести ответственность за свой выбор.

Соучредитель Solana Labs toly считает, что у криптоактивов есть множество применений: если они предназначены для инвестиций, их следует передать в доверительное управление; если для предотвращения крайних ситуаций, то это скорее затраты, а не инвестиции, и стоит потратить время на изучение холодного хранения, эти два аспекта не следует смешивать.

Сегодня Ari Paul вновь направил свои обвинения против Coinbase. Будет ли это обвинение обоснованным, покажут доказательства и юридические процедуры. Но этот спор всегда ставит перед каждым держателем криптовалюты один вопрос: когда каждое решение имеет свою цену, где же должны находиться ваши деньги?

Join ChainCatcher Official
Telegram Feed: @chaincatcher
X (Twitter): @ChainCatcher_
warnning Предупреждение о рисках
app_icon
ChainCatcher Building the Web3 world with innovations.