Skip to content
Yieldo

Gate

$235.0M
Украдено средств
Возвращено средств
21 Apr 2018
Дата инцидента
Техника
Private Key Compromised
Классификация
Key Compromise
Тип цели
CEX
Источник
Нет публичной ссылки на источник

Gate (в 2018 году — Gate.io, а изначально, до ребрендинга 2017 года, — Bter) 21 апреля 2018 года потеряла порядка $230–235 млн в биткоине, эфире и ещё пяти активах: злоумышленники получили контроль над приватными ключами кошельков биржи. В отличие от большинства взломов той эпохи, инцидент не был публично признан биржей — о нём стало известно только в ноябре 2022 года, когда on-chain-исследователь ZachXBT опубликовал разбор движения средств и обвинил Gate.io в четырёхлетнем сокрытии инцидента (CryptoSlate).

Как устроена атака

Публично задокументированный состав украденного — около 10 778 BTC, 218 790 ETH, 175 866 ETC, 3,04 млн XRP, 99 999 000 DOGE, 11 000 LTC и 3 783 ZEC — указывает на компрометацию на уровне кошелька, а не на эксплойт смарт-контракта: кто-то получил действительные права подписи для кошельков биржи и вывел средства напрямую, тем же способом, каким это делает легитимный оператор (CoinEdition). Именно это описывает классификация Private Key Compromised (Unknown Method): сам факт компрометации хорошо подтверждён ончейн-данными, но Gate.io так и не опубликовала пост-мортем, поэтому первичный вектор — фишинг сотрудника, малварь на подписывающей машине, инсайдер или что-то ещё — так и остался нераскрытым. В этом суть инфраструктурных сбоев кастодиального уровня: как только ключи оказываются у атакующего, кража неотличима от штатной операции до того момента, пока вывод средств не попадёт в блокчейн.

Что было дальше

В 2022 году Gate.io не подтвердила и не опровергла факт взлома: на вопросы ZachXBT биржа ответила общей фразой о «встроенных механизмах» защиты от проникновения, не затронув саму претензию (CryptoNews.net). Ни арестов, ни уголовного преследования, ни официальной атрибуции по этому конкретному инциденту не зафиксировано, ни доллара из $230–235 млн не возвращено. Средства не пролежали мёртвым грузом вечно: в феврале 2023 года аналитики зафиксировали движение 1 944,72 ETH (около $3,2 млн), которые не трогали более четырёх с половиной лет, — их провели через цепочку адресов, часть в итоге дошла до MEXC (CryptoSlate). Сама биржа пережила инцидент: она продолжала работать под брендом Gate.io ещё несколько лет и в 2025 году сменила имя на «Gate», сегодня входя в число крупных бирж по объёму торгов.

Что из этого следует

  • Компрометация ключей горячего кошелька невидима снаружи: у вкладчиков нет способа заметить, что подписывающая инфраструктура биржи взломана, пока не начнётся реальный вывод средств — именно поэтому этот взлом оставался неподтверждённым больше четырёх лет.
  • Нераскрытие инцидента — бизнес-решение, а не техническое ограничение: ничто не обязывает частную биржу публиковать пост-мортем, и его отсутствие здесь означает, что истинный вектор атаки, вероятно, так и не станет известен.
  • Мониторинг «спящих» кошельков работает на длинных горизонтах: средства, к которым не притрагивались 4,5 года, всё равно попали под наблюдение в момент движения — именно поэтому украденную крипту сложно полностью отмыть даже спустя годы.
  • Единственный сигнал, доступный вкладчику заранее, — это архитектура хранения средств, раскрытая до инцидента (доля холодного хранения, пороги мультиподписи, proof-of-reserves): как показывает этот кейс, постфактум-заявлениям самой биржи доверять нельзя.

On-chain DeFi несёт риск смарт-контрактов. Держите основные средства на регулируемой бирже.