ru
Назад к списку

Из «горячих» кошельков с рейтингом AAA шести криптовалютных сетей похищено 9,7 млн долларов: вот что обнаружила компания Peckshield

source-logo  news.bitcoin.com 59 м
image

Исследователь ончейн-транзакций первым обнаружил взлом

Первым об инциденте сообщил исследователь блокчейна Specter. Согласно оповещению Peckshield, опубликованному в субботу, средства были похищены из кошельков, связанных с Triple-A — сингапурским платежным шлюзом для конвертации фиатных валют в криптовалюту — в сетях Ethereum, Tron, Polygon, Arbitrum, Solana и The Open Network (TON).

Triple-A управляет платежной инфраструктурой, позволяющей продавцам принимать криптовалюту и осуществлять расчеты в фиатной валюте, что означает, что в её «горячих» кошельках хранится оборачивающийся пул средств клиентов и ликвидных стейблкоинов для быстрой обработки транзакций. «Горячие» кошельки остаются подключенными к интернету для обеспечения скорости — это компромисс, который делает их более уязвимыми, чем автономное «холодное» хранилище.

Данные ончейн, проанализированные исследователями в области безопасности, показывают, что злоумышленник обменял похищенные стейблкоины и другие ликвидные активы на децентрализованных биржах, а затем перевел вырученные средства в сеть Ethereum. Средства поступили на один адрес, начинающийся с 0x01F8, на котором по состоянию на субботу хранилось примерно 5 227 ETH на сумму около 9,7 млн долларов.

Источник изображения: X

Объединённый кошелек получал похищенные активы несколькими траншами, а не одним единовременным переводом — такой подход соответствует тактике злоумышленников прошлых лет, которые методично конвертировали активы между несколькими цепочками, прежде чем объединять их.

Наконец, стоит отметить, что Peckshield ранее уже фиксировал подобные случаи консолидации средств при переносе в Ethereum, в том числе подозрительную атаку, в ходе которой всего пару недель назад из Hedera в Ethereum было переведено 5,25 млн долларов.

Знакомая схема для платежной инфраструктуры

Triple-A пополнила растущий список криптовалютных платежных систем и бирж, которые в этом году стали мишенями атак, направленных на взлом «горячих» кошельков. Атаки на компании, обеспечивающие инфраструктуру Web3, часто проходят по схожей схеме: злоумышленники получают доступ к приватным ключам «горячего» кошелька или к неправильно настроенному смарт-контракту, быстро выводят ликвидные активы, а затем отмывают добычу через децентрализованные биржи (DEX) и межсетевые мосты, прежде чем централизованные платформы успевают заморозить средства.

Идентичный сценарий был зафиксирован в мае, когда из Gravity Bridge было похищено 5,4 млн долларов, причем злоумышленник пропустил похищенные средства через Binance, чтобы запутать след. Более того, гигант в сфере кибербезопасности обнаружил, что только в июне отрасль потеряла 75,87 млн долларов в результате 40 отдельных хакерских атак, что на 7,13 % меньше, чем в мае (когда ущерб составил 81,7 млн долларов); при этом взлом «горячих» кошельков по-прежнему остается одним из наиболее распространённых векторов атак наряду с ошибками в смарт-контрактах и утечками приватных ключей.

Меры по устранению уязвимости не приняты

Спустя более восьми часов после того, как об утечке впервые стало известно, Triple-A до сих пор не выпустила официального заявления, в котором признала бы факт взлома или подробно описала, какие средства клиентов, если таковые имеются, пострадали. Это молчание оставляет открытыми вопросы о том, испытали ли продавцы, использующие платежные системы Triple-A, какие-либо сбои в расчетах, и располагает ли компания достаточными резервами для полного возмещения ущерба пострадавшим пользователям.

В ближайшие несколько часов исследователи в области безопасности, вероятно, продолжат отслеживать консолидированный адрес Ethereum на предмет признаков того, что злоумышленник перемещает средства на централизованные биржи или в сервис отмывания средств — этот шаг может дать следователям возможность заблокировать кошелек до того, как поступления будут обналичены.

news.bitcoin.com