FTX
В ночь на 12 ноября 2022 года — примерно через сутки после того, как FTX подала заявление о банкротстве по главе 11 — с кошельков, контролируемых биржей, начался несанкционированный отток криптоактивов. По оценке аналитической компании Elliptic, из FTX ушло около $477 млн; в материалах американской прокуратуры фигурирует формулировка «свыше $400 млн». Инцидент наложился на уже фактически неплатёжеспособную биржу — к финансовому коллапсу добавилось ещё и уголовное дело.
Как устроена атака
Больше года природа инцидента оставалась официально неясной: юристы FTX в деле о банкротстве и регуляторы Багам давали противоречивые версии происходящего — внешний взлом, действия инсайдера или изъятие активов местными властями. Ответ дал Минюст США в январе 2024 года: средства были выведены через SIM-свопинг. Злоумышленники добились перевыпуска SIM-карты на номер, привязанный к инфраструктуре FTX, через сотового оператора — это позволило перехватывать SMS-коды, защищавшие доступ к внутренним системам. Этого оказалось достаточно, чтобы вывести активы из Ethereum-кошельков FTX и, по данным Elliptic, допечатать около $280 млн новых токенов FTT, которых раньше не существовало, — шаг, недоступный постороннему без контроля над самим контрактом токена FTX. Похищенные ETH, FTT, USDT и PAXG прогнали через децентрализованные биржи (Uniswap, 1inch, CowSwap), конвертировав в основном в ETH и DAI, а часть остатка позже перевели в сторону Bitcoin через RenBridge — по оценке Arkham Intelligence, схема выглядела поспешной, а не спланированной заранее.
Что было дальше
Эмитенты заморозили то, до чего смогли дотянуться: около $100 млн в USDT и PAXG заблокировали до дальнейшего перемещения. Через несколько дней on-chain-аналитики отследили порядка $339 млн нетронутого остатка в ETH, DAI, BNB и других токенах и обратили внимание, что для оплаты газа злоумышленник использовал верифицированный по KYC аккаунт на Kraken — эта деталь позже помогла следствию выйти на исполнителей. В январе 2024 года Минюст США предъявил обвинения трём участникам SIM-swap-группы; найденные источники не подтверждают, что похищенные активы были изъяты и возвращены в конкурсную массу FTX. Судьба самой биржи не зависела от этого взлома — заявление о банкротстве было подано днём раньше, а расчёты с кредиторами позже велись за счёт продажи оставшихся корпоративных активов, а не за счёт возврата именно этих средств.
Что из этого следует
- SIM-swap-доступ к SMS-подтверждению открывает не только личный кошелёк жертвы, а инфраструктурные аккаунты целиком — аутентификация на стороне оператора связи остаётся системной уязвимостью, никак не связанной с безопасностью смарт-контрактов или самого кошелька.
- Биржа в процессе коллапса — особенно привлекательная цель: хаос, сокращённый штат и публичная подача на банкротство совпадают с моментом, когда внутренний контроль ослаблен сильнее всего.
- Допечатка новых токенов (в данном случае FTT) в рамках «взлома» — сильный признак привилегированного внутреннего доступа, а не чисто внешней эксплуатации; на это стоит обращать внимание, когда инцидент описан обтекаемо как «несанкционированный перевод» без уточнения уровня доступа.
- Быстрая конвертация через DEX и межсетевые мосты в первые часы после взлома — по-прежнему стандартный сценарий отмывания; заморозка эмитентом (как с USDT/PAXG здесь) остаётся самым быстрым доступным рычагом, но работает только для централизованных токенов, которые можно заблокировать.
On-chain DeFi несёт риск смарт-контрактов. Держите основные средства на регулируемой бирже.