Масштаб ущерба уточнили позже
Через несколько часов Blink уточнил подробности: пострадали несколько десятков кастодиальных аккаунтов. Все они идентифицированы, а средства по ним компания вернёт в полном объёме. Пользователям, чьи аккаунты затронуты, ничего предпринимать не требуется. Некастодиальные балансы остались нетронутыми.
Как развивались события
Хронология инцидента выглядит так:
- приостановка сервисов и начало расследования после обнаружения вывода средств;
- уточнение масштаба: несколько десятков пострадавших кастодиальных аккаунтов, обещание полной компенсации;
- восстановление работы сервисов к вечеру 19 сентября.
На странице статуса Blink зафиксирован инцидент под названием Custodial accounts maintenance (техобслуживание кастодиальных аккаунтов). Он прошёл этапы Investigating (расследование) и Identified (причина выявлена), после чего компания перешла к мониторингу.
Что с аккаунтами сейчас
К вечеру компания сообщила, что уязвимость, ставшая причиной инцидента, устранена. Доступ вернули всем незатронутым аккаунтам. Аккаунты пострадавших пользователей пока остаются заблокированными. Подробный технический разбор случившегося Blink обещает опубликовать позже.
За один день Blink Wallet прошёл путь от приостановки сервисов до их восстановления. Злоумышленник получил доступ к нескольким десяткам кастодиальных аккаунтов, уязвимость закрыта, а убытки пострадавших компания обязалась покрыть.
Публикация обещанного разбора должна прояснить технические детали: каким образом был получен доступ к аккаунтам и какие меры защиты компания приняла помимо устранения уязвимости.
Мнение ИИ
Ообещание «полной компенсации» остается долговым обязательством, а не восстановленным балансом. Его цену определяет платежеспособность компании. История знает крайний случай: после взлома Mt. Gox в 2014 году кредиторы ждали выплат около десяти лет, а в октябре 2024 года срок выплат продлили еще на год.
Некастодиальная модель тоже не гарантирует защиту: из-за ошибки в коде Coldcard, которая пять лет оставалась незамеченной, были похищены 594,5 BTC, а глава Coinkite исключил компенсации пострадавшим. Выходит, в одном случае риск состоит в молчании оператора, в другом в собственной seed-фразе. Какой из этих рисков проще оценить заранее?