ru
Назад к списку

Экс-сотрудник BNB Chain нашел уязвимость с ключами и запустил свой токен

source-logo  bits.media 03 Август 2026 05:32, UTC
image
Команда блокчейна $BNB Chain выявила критическую уязвимость, связанную с управлением ключами, — бывший сотрудник повторно использовал кошелек, изначально созданный для обучения работе с токенами.

Когда разработчики создавали официальный обучающий ролик о запуске мемкоинов на $BNB Chain, они использовали для демонстрации настоящий адрес. Адрес остался в открытом доступе в блокчейне, поэтому его историю может увидеть любой желающий.

После увольнения сотрудник $BNB Chain сохранил несанкционированный доступ к сид-фразе этого кошелька. Экс-сотрудник создал новый закрытый ключ и запустил новый токен ASTEROID. Увидев, что токен создан с адреса, указанного в официальном видео $BNB Chain, инвесторы посчитали проект легитимным и начали массово скупать его.

A wallet address was previously created by a former employee, which they then used to generate a token, as part of a video tutorial. That individual is no longer with the company as part of this incident.

The individual retained unauthorised access to the associated seed phrase…

$BNB Chain (@BNBCHAIN) August 1, 2026

В течение четырех часов после запуска ASTEROID его рыночная капитализация выросла примерно до $10 млн, а объем торгов превысил $20,5 млн. После заявления разработчиков $BNB Chain токен обвалился на 52,59%, и за 20 минут его капитализация снизилась до $3 млн. В заявлении $BNB Chain говорилось, что разработчики не имеют никакого отношения к токену, не одобряли его запуск и не контролируют его.

Обычно в финтех-компаниях уволенного сотрудника сразу отключают от корпоративного чата Slack, облачных серверов и репозиториев кода — с помощью программного обеспечения для управления идентификацией и доступом (IAM). Однако в блокчейне приватный ключ и сид-фраза не подлежат отзыву, если человек сохранил копию. Это создает угрозу: даже после увольнения человек может сохранить доступ к корпоративным криптоактивам и адресам, а прозрачность блокчейна позволяет злоумышленникам отслеживать старые, но активные кошельки.

Завладев сид-фразой, злоумышленники получают полный контроль над криптокошельком. Недавно хакеры научились похищать сид-фразы даже из скриншотов и галереи изображений, проникая в устройства на iOS и Android.

bits.media