Skip to content
Yieldo

Poloniex

$126.0M
Украдено средств
Возвращено средств
10 Nov 2023
Дата инцидента
Техника
Malware
Классификация
Social Engineering
Тип цели
CEX
Затронутые сети
Tron Ethereum Bitcoin
Источник
Нет публичной ссылки на источник

10 ноября 2023 года биржа Poloniex, тесно связанная с экосистемой Tron, лишилась примерно $126 млн с горячих кошельков в сетях Ethereum и Tron. Сначала биржа объявила о «техническом обслуживании», и лишь через несколько часов владелец Джастин Сан подтвердил взлом. В последующие дни оценка ущерба росла — с первоначальных ~$100 млн до $126 млн — по мере того как аналитики находили новые исходящие транзакции (CoinLive, CoinGape).

Как устроена атака

Здесь нет эксплуатации смарт-контракта и уязвимого кода, который можно было бы залатать. Атакующий получил приватный ключ (или эквивалентные права подписи) к одному или нескольким горячим кошелькам Poloniex и просто подписывал валидные транзакции на вывод средств — точно так же, как это делал бы легитимный владелец. Poloniex так и не раскрыла, каким путём ключ был получен: фишинг, взлом внутренней инфраструктуры или инсайдер — все эти версии одинаково согласуются с публично доступными фактами, поэтому инцидент классифицируется как компрометация приватного ключа неустановленным методом, а не как конкретный названный вектор (Web3 Is Going Just Great).

Получив доступ, атакующий вывел активы — BTC, ETH, TRX, SHIB, стейблкоины и другие — примерно за 357 транзакций, прогоняя токены через промежуточные адреса и обменивая их на децентрализованных биржах, чтобы конвертировать в TRX и другие ликвидные активы, а затем распределил выручку по сотням кошельков, усложняя отслеживание (CoinGape). Аналитики блокчейна, включая Halborn, отметили, что схема дробления средств и отмывания через DEX похожа на известный почерк северокорейской Lazarus Group — но это атрибуция по сходству поведения, а не подтверждённое заявление.

Что было дальше

Сан публично признал инцидент в течение нескольких часов и предложил атакующему «баунти добросовестного хакера» в размере 5% — около $10 млн — за возврат средств до 25 ноября, пригрозив в противном случае обращением в правоохранительные органы. Публичных свидетельств того, что атакующий вернул хоть какую-то часть средств к этому сроку, нет. Poloniex заморозила выводы, провела проверку безопасности — CertiK отследила исходящие переводы примерно по 681 кошельку — и возобновила депозиты и выводы приблизительно в середине ноября (CoinLive). Сан обязался полностью компенсировать пострадавшим пользователям потери из резервов компании, а не из возвращённых украденных средств — разница принципиальная: сами $126 млн так и не были возвращены, убыток поглотила биржа (DeFi Teller). После инцидента Poloniex продолжила работу.

Что из этого следует

  • Уязвимость была целиком на стороне инфраструктуры биржи, а не в каком-либо смарт-контракте, с которым взаимодействовали пользователи — никакая проверка токена или протокола не выявила бы этот риск заранее.
  • Компрометация ключей горячего кошелька невидима для вкладчиков до тех пор, пока биржа сама её не раскроет; единственная доступная пользователю защита — не держать на одной бирже больше, чем готов потерять, а не пытаться извне оценить практики управления ключами.
  • Заявление о «техническом обслуживании» в день инцидента с последующей постепенной ревизией ущерба вверх (с ~$100 млн до $126 млн) — повторяющийся паттерн для взломов CEX: первые официальные оценки обычно занижают масштаб.
  • Компенсация пользователям пошла из казны компании, а не из возвращённых активов — значит, платёжеспособность биржи после взлома зависит от её собственного баланса, а эту деталь пользователь при выборе площадки для хранения средств почти никогда не видит.

On-chain DeFi несёт риск смарт-контрактов. Держите основные средства на регулируемой бирже.