Снова возникли проблемы с безопасностью криптовалютных средств, Coinbase обвиняется в "сокрытии атаки хакеров на 1 миллиард долларов"
Автор: Zhou, ChainCatcher
Последствия кражи почти 390 миллионов долларов с Bitget еще не утихли, как вокруг Coinbase разразился новый скандал, вновь поставивший безопасность биржи в центр общественного внимания.
26 сентября пользователь X kuno опубликовал сообщение о том, что Coinbase заблокировала его аккаунт год назад и утверждает, что он все еще должен 1,2 миллиона долларов, требуя от Coinbase решения проблемы в течение 24 часов, иначе он обнародует запись заседания и обратится в суд.
Руководитель приложения Coinbase Base Cobie ответил, что не нашел аккаунта, соответствующего описанию, и подозревает, что это попытка привлечь внимание. Он отметил, что за последние полгода Coinbase не получала ответа от этого пользователя на свои обращения и личные сообщения, а инцидент используется для продвижения мусорных монет, выглядя как совершенно ложный отчет о мошенничестве, целью которого является увеличение взаимодействия.

Затем основатель криптоактивной управляющей компании BlockTower Capital Ари Пол оставил комментарий, что Coinbase несколько лет назад привела к убыткам его компании в 25 миллионов долларов, после чего выяснилось, что Coinbase на самом деле скрывала масштабные и повторяющиеся хакерские атаки, связанные средства до сих пор не возвращены.
Он сообщил, что команда отслеживает как минимум десяток затронутых организаций, сумма которых превышает 1 миллиард долларов, и в связи с тем, что несколько юридических процедур все еще продолжаются, в данный момент можно раскрыть только эту информацию.

На момент публикации Ари Пол не представил проверяемых доказательств, и Coinbase также не сделала публичного ответа. Тем не менее, это обвинение быстро распространилось в сообществе, и многие пользователи заявили, что также сталкивались с потерей средств в Coinbase. Это связано с несколькими инцидентами безопасности, произошедшими в Coinbase за последние несколько лет.
От уязвимости SMS до внутреннего предателя, старые проблемы Coinbase
В начале октября 2021 года Coinbase разослала уведомления о утечке данных некоторым клиентам. Согласно уведомлению, поданному на сайте Генерального прокурора штата Калифорния, с марта по 20 мая того года было украдено как минимум 6000 аккаунтов клиентов.
Уведомление показывает, что злоумышленникам необходимо было заранее знать адрес электронной почты, пароль и номер телефона жертвы, а также иметь доступ к ее личной электронной почте, чтобы воспользоваться уязвимостью в процессе восстановления аккаунта через SMS Coinbase для получения двухфакторного кода и входа в аккаунт для вывода средств.
Представитель Coinbase заявил, что компания немедленно исправила уязвимость и помогла клиентам восстановить аккаунты и компенсировать убытки. Однако, по данным CNBC, до отправки уведомления пользователи уже жаловались на опустошенные аккаунты в течение нескольких месяцев, и Coinbase также подверглась критике за медленную реакцию.
Через четыре года аналогичная временная задержка снова проявилась. 11 мая 2025 года Coinbase получила письмо с требованием о выкупе, в котором злоумышленник продемонстрировал полученную внутреннюю информацию и потребовал 20 миллионов долларов за сохранение конфиденциальности.
Coinbase затем раскрыла в официальном блоге, что преступники подкупили и наняли группу зарубежных сотрудников службы поддержки для кражи данных клиентов с целью проведения социальной инженерии. Согласно заявлению, поданному в Генеральную прокуратуру штата Мэн, около 69,5 тысячи клиентов пострадали, утечка началась примерно 26 декабря 2024 года. Coinbase заявила, что пароли, приватные ключи, средства и аккаунты Coinbase Prime не пострадали.
Coinbase отказалась платить выкуп и вместо этого объявила о вознаграждении в 20 миллионов долларов. Согласно документам, поданным в Комиссию по ценным бумагам и биржам США, стоимость этого инцидента оценивается в диапазоне от 180 до 400 миллионов долларов.
Генеральный директор Брайан Армстронг заявил, что вовлеченные лица были уволены, но только сейчас эти события были связаны в одну атаку. По данным Reuters, Coinbase узнала еще в январе 2025 года, что сотрудник подрядчика TaskUs в Индии снял данные клиентов с рабочего компьютера на личный телефон.
Тем не менее, адвокат Ариэль Гивнер указал на X, что письмо с требованием о выкупе было отправлено еще 11 мая, а Coinbase уведомила пользователей только после того, как приняла решение отказаться от выплаты.
Мошенничество, выдающее себя за Coinbase, не прекратилось. По данным офиса прокурора округа Бруклин в Нью-Йорке, местный житель Рональд Спектор выдавал себя за сотрудника службы поддержки Coinbase, утверждая, что аккаунты пользователей были взломаны и активы находятся под угрозой, что побудило около 100 пользователей перевести свои криптоактивы на его контролируемый кошелек, в результате чего он обманом получил около 15,94 миллиона долларов. Он признал себя виновным 2 сентября и был приговорен 23 сентября к 4-12 годам лишения свободы.
Сможет ли обманутый пользователь вернуть свои деньги, зависит от решения Coinbase. Для пользователей, которые были обмануты в результате инцидента 2025 года, Coinbase пообещала компенсацию, но это требует индивидуальной проверки, чтобы подтвердить, что убытки непосредственно связаны с этой утечкой.
Если у пользователей возникнут разногласия с Coinbase, подача иска также не так проста. Один пользователь подал в суд на Coinbase, утверждая, что компания не провела своевременное и добросовестное расследование мошеннических переводов на его аккаунте, тогда как Coinbase на основании пользовательского соглашения потребовала обязательного арбитража. Девятый апелляционный суд США в своем решении от декабря 2023 года отменил решение окружного суда о отклонении запроса на арбитраж, признав, что соответствующие положения соглашения могут быть исполнены.
Оглядываясь на эти инциденты, действительно были использованы уязвимости в процессах Coinbase, хотя в конечном итоге все инциденты были обнародованы и обещаны компенсации, процесс раскрытия действительно был медленным.
Неясно, о каких именно скрытых хакерских атаках говорил Ари Пол: о том, что система хранения Coinbase была взломана, но не раскрыта, или о том, что после кражи аккаунтов Coinbase отказалась компенсировать убытки.
Аппаратные кошельки и биржи продолжают подвергаться кражам, как будет происходить компенсация?
Во второй половине этого года количество инцидентов безопасности в криптоиндустрии значительно возросло. Согласно статистике компании PeckShield по безопасности блокчейнов, в августе произошло 50 крупных хакерских атак, что на 67% больше, чем 30 в июле, и это стало самым высоким показателем за месяц с начала года.
Тем не менее, убытки в августе не увеличились. Общие убытки в этом месяце составили около 136,3 миллиона долларов, что на 49,5% меньше, чем примерно 270 миллионов долларов в июле, средние убытки на одно событие снизились с примерно 9 миллионов долларов в июле до около 2,7 миллиона долларов.
В сентябре масштаб отдельных инцидентов снова увеличился, особенно в случаях с Bitget и Liquid Network.
Согласно сообщению о событии, выпущенному техническим поставщиком Liquid Blockstream, так называемый белый хакер 6 сентября вывел около 4000 биткойнов из федеративного кошелька Liquid Network, что на тот момент стоило около 320 миллионов долларов, что составляет около 95% резервов.
Отчет о событии Liquid показывает, что никакие приватные ключи не были раскрыты. Злоумышленник использовал уязвимость в программном обеспечении с открытым исходным кодом Elements, на базе Liquid, чтобы сгенерировать около 4000 L-BTC без резервного обеспечения, а затем обменял их на реальные биткойны через обычный процесс вывода.
После подтверждения исправления уязвимости Blockstream злоумышленник 7 сентября вернул 3400 биткойнов, но около 598,5 биткойнов все еще не были возвращены, и он потребовал 10% вознаграждения. Blockstream отклонила этот запрос, генеральный директор Адам Бэк 10 сентября, когда Liquid восстановила блокировку, публично заявил, что привязка L-BTC к биткойну 1:1 будет обеспечена, а разница будет покрыта Blockstream.
Тем не менее, обещание о покрытии не означает, что пользователи уже вернули свои средства. Официальный Liquid 17 сентября заявил, что функция вывода все еще приостановлена, и с тех пор не было опубликовано никаких обновлений.
Более чем через две недели произошел инцидент с Bitget. 24 сентября вечером кошелек Bitget начал переводить активы на незнакомый адрес. Согласно цепочечному отслеживанию, убытки составили около 387,5 миллиона долларов, что стало крупнейшим инцидентом кражи криптовалюты в этом году и сделало сентябрь месяцем с наибольшими потерями.
Злоумышленник использовал уязвимость одного из сторонних продуктов безопасности, чтобы получить высокие привилегии во внутренней сети, а поддельные транзакции были автоматически одобрены после нормального процесса проверки. Генеральный директор Bitget Грейси Чен заявила, что злоумышленник не украл приватные ключи, и Bitget подозревает, что атака исходит от хакеров из Северной Кореи.
Официальный Bitget заявил, что убытки будут полностью покрыты фондом защиты пользователей, который владеет 5500 биткойнами, вывод средств начнется поэтапно с 28 сентября, с планом полного восстановления до 2 октября.
Помимо бирж и сайдчейнов, самообслуживание также не избежало проблем. В конце июля аппаратный кошелек Coldcard был обнаружен с дефектом прошивки, из-за которого некоторые мнемонические фразы, сгенерированные с 2021 года, могли быть выведены, в результате чего пользователи потеряли около 1800 биткойнов, включая средства, хранящиеся в банковских сейфах и никогда не подключавшиеся к сети. По данным Forbes, производитель Coinkite помогает жертвам подать заявление в полицию и подать страховые иски, но не предлагает компенсацию, некоторые жертвы уже готовят коллективный иск.
Проблемы безопасности средств снова на повестке дня
Оглядываясь на эти инциденты, становится очевидным, что место хранения средств влияет на итоговые результаты после инцидента.
Если средства хранятся на централизованной бирже, возможность компенсации после взлома платформы зависит от того, была ли подготовка заранее. Биржи с фондами защиты могут полностью покрыть убытки, но если фонд оценивается в криптоактивах, его стоимость также будет колебаться в зависимости от цен на монеты. Компенсация обманутым пользователям часто требует индивидуальной проверки, и в случае разногласий это может привести к арбитражу.
Даже если операторы обещают покрытие, пользователи не всегда могут быстро вернуть свои деньги. До реализации обещания активы могут оставаться замороженными в течение длительного времени.
Выбирая аппаратный кошелек для самообслуживания, пользователи избавляются от зависимости от платформы, но также берут на себя риски, связанные с устройством и цепочкой поставок. Даже если операции выполняются правильно, в случае дефекта прошивки производителя убытки часто приходится нести самостоятельно или пытаться получить через судебный процесс.
А атаки, связанные с выдачей себя за сотрудников службы поддержки и подкупом предателей, направлены на людей, и независимо от того, где хранятся активы, от этого не уйти.
О том, как следует хранить активы, в отрасли ведутся споры уже долгое время. В августе этого года Ari Paul по поводу кражи Coldcard заявил, что независимо от того, является ли это самоуправлением или сторонним управлением, криптоактивы не могут быть безопасными; в большинстве развитых стран правовая система гораздо надежнее для защиты активов, чем криптография.
Основатель ShapeShift Erik Voorhees возразил, что ни один актив не является абсолютно безопасным, каждая форма хранения имеет свои плюсы и минусы, ключевым моментом является то, что пользователи могут самостоятельно выбирать и нести ответственность за свой выбор.
Соучредитель Solana Labs toly считает, что криптоактивы имеют множество применений: если они предназначены для инвестиций, их следует передать в управляющую компанию; если это для предотвращения крайних ситуаций, то это скорее затраты, а не инвестиции, и стоит потратить время на изучение холодного хранения, эти два аспекта не следует смешивать.
Сегодня Ari Paul снова направил свои обвинения против Coinbase. Сможет ли это обвинение быть подтверждено, покажут доказательства и юридические процедуры. Но этот спор всегда ставит перед каждым держателем монет один вопрос: когда каждый выбор имеет свою цену, где должны находиться ваши деньги?













