Как биржа случайно включила «печатный станок» - и три человека почти забрали 3 миллиона долларов себе
Большинство историй о взломах криптобирж начинаются одинаково: хакеры атакуют, биржа защищается, кто-то проигрывает. Эта история устроена иначе. Здесь никто ничего не взламывал - биржа сама, одним неудачным обновлением интерфейса, открыла дверь, через которую можно было буквально печатать себе деньги. Вопрос был только один: кто найдёт эту дверь первым и что с ней сделает.
Ответ оказался шокирующим даже по меркам криптоиндустрии, где неожиданностями уже трудно кого-то удивить. Один и тот же человек, обнаруживший критическую уязвимость, сначала повёл себя образцово - а затем передал находку знакомым, которые довели ситуацию до вымогательства.
Баг, который позволял «допечатать» себе деньги
9 июня 2024 года служба безопасности крупной криптобиржи получила сообщение через собственную bug bounty программу (программу вознаграждения за найденные уязвимости) - от анонимного отправителя, назвавшегося «исследователем безопасности». Письмо было расплывчатым и без технических деталей, но с одной тревожной формулировкой: «крайне критичный» баг, позволяющий искусственно завышать баланс на платформе.
Команда биржи взялась за проверку немедленно - и нашла проблему в течение нескольких минут. Причина крылась в недавнем изменении пользовательского интерфейса: система засчитывала депозит на баланс клиента ещё до того, как перевод фактически завершался и подтверждался в блокчейне. По словам директора по безопасности биржи Ника Перкоко, это означало, что злоумышленник мог «печатать» активы на собственном счету в течение некоторого времени, то есть деньги появлялись раньше, чем реально приходили.
Уязвимость устранили ударными темпами - в течение нескольких часов после получения первого сигнала. Казалось бы, история должна была закончиться здесь: баг найден, баг закрыт, инцидент исчерпан.
Как «исследователь» поделился находкой не с той компанией
После устранения проблемы команда биржи наткнулась на нечто куда более тревожное, чем сам баг. Углублённое расследование показало: уязвимость эксплуатировали ещё до официального сообщения - тремя разными аккаунтами, действовавшими в течение нескольких дней подряд.
Один из этих аккаунтов принадлежал тому самому «исследователю безопасности», который и написал первое письмо. Его поведение выглядело почти безупречно с точки зрения этики bug bounty: он воспользовался найденной дырой ровно один раз, чтобы зачислить себе символические 4 доллара - этого достаточно, чтобы доказать существование проблемы и претендовать на официальное вознаграждение за находку. Ни о какой попытке нажиться речи не шло.
Проблема заключалась в том, что произошло дальше. Прежде чем сообщить бирже о критической находке, «исследователь» поделился деталями уязвимости с двумя знакомыми. И вот здесь у сюжета появился совершенно другой, куда менее благородный поворот.
От этичного хакинга к вымогательству
Пока первый «исследователь» ограничился тестовыми четырьмя долларами, двое его знакомых распорядились той же информацией иначе. Воспользовавшись тем же багом, они вывели с баланса биржи почти 3 млн долларов - деньги ушли напрямую с резервов самой площадки.
Когда биржа обратилась к причастным с требованием вернуть средства и предоставить полный отчёт о произошедшем - как того требует стандартная процедура любой bug bounty программы, - ответом стало молчание, а затем и открытый отказ. Вместо возврата денег участники истории начали требовать от биржи компенсацию за «потенциальный ущерб», который мог бы произойти, если бы они не раскрыли уязвимость вовсе, - по сути, назначив цену за собственное молчание задним числом.
Формулировка «мы же вам помогли» перестаёт работать, если требовать за это деньги под угрозой оставить украденное себе. Биржа расценила это именно так - как переход от добросовестного раскрытия уязвимости к прямому вымогательству - и передала дело правоохранительным органам, отказавшись вести дальнейшие переговоры на условиях, поставленных нападавшей стороной.
Развязка наступила быстро - и с сюрпризом. 19 июня 2024 года анонимность «исследователя» раскрылась: за требованиями стояла известная блокчейн-компания CertiK, специализирующаяся на аудите смарт-контрактов и кибербезопасности - то есть организация с репутацией. CertiK представила собственную версию событий: компания утверждала, что обнаружила уязвимость ещё 5 июня, проводила «тесты» для оценки масштаба проблемы и вовсе не требовала вознаграждения первой - по её словам, именно биржа первой заговорила о бонусе за найденный баг, а не наоборот.
Спорить с этой версией сообществу мешало одно неудобное обстоятельство: адреса, связанные с выводом средств, провзаимодействовали с миксером Tornado Cash, находящимся под санкциями США, и обменником ChangeNOW - это паттерн поведения, нехарактерный для добросовестного «белого хакера», который просто хочет доказать наличие уязвимости.
Финал истории произошел 20 июня 2024 года: директор по безопасности биржи подтвердил полный возврат средств - «за вычетом небольшой суммы, потерянной на комиссиях за переводы». CertiK перевела деньги на доступный бирже счёт, спор публично завершился, но осадок остался: соцсети ещё долго обсуждали, было ли это тестом безопасности, который зашёл слишком далеко, или изначально спланированной попыткой вытрясти из биржи внеплановое вознаграждение под прикрытием репутации известной компании.
Что эта история говорит о доверии к инфраструктуре бирж
Самое неудобное в этой истории - не сам баг, а то, насколько тонкая грань отделяет добросовестное раскрытие уязвимости от откровенного шантажа. Один и тот же человек мог остаться героем - тем, кто нашёл критическую дыру и честно о ней сообщил. Вместо этого он поделился находкой с людьми, которые превратили её в кражу, а затем и в вымогательство.
Здесь важно не путать две разные проблемы. Технически биржа не подверглась внешней атаке - никто не взламывал её защиту снаружи. Уязвимость создала сама площадка, одним изменением в интерфейсе. А значит, ни один пользователь заранее не мог оценить этот риск: со стороны биржа выглядела совершенно надёжной ровно до того момента, пока баг не всплыл наружу.
История в итоге закончилась благополучно - деньги вернулись, дело не дошло до суда. Но сам сюжет - хорошее напоминание, что даже крупная, давно работающая площадка может в любой момент оказаться уязвимой из-за собственной ошибки. Для нас в майнинг-пуле K8X это лишний повод внимательно относиться к тому, как устроена собственная инфраструктура, ведь даже небольшая деталь в интерфейсе способна обернуться проблемой куда серьёзнее, чем кажется на первый взгляд.
Открытая коммуникация и быстрая, вменяемая реакция на найденные проблемы значат куда больше, чем разовые обещания безопасности. О том, на какие конкретные признаки надёжности стоит смотреть при выборе площадки для майнинга, - в нашем материале «Майнинг-пулы в России в 2026 году: полный гайд по выбору площадки».