Poloniex
10 ноября 2023 года биржа Poloniex, тесно связанная с экосистемой Tron, лишилась примерно $126 млн с горячих кошельков в сетях Ethereum и Tron. Сначала биржа объявила о «техническом обслуживании», и лишь через несколько часов владелец Джастин Сан подтвердил взлом. В последующие дни оценка ущерба росла — с первоначальных ~$100 млн до $126 млн — по мере того как аналитики находили новые исходящие транзакции (CoinLive, CoinGape).
Как устроена атака
Здесь нет эксплуатации смарт-контракта и уязвимого кода, который можно было бы залатать. Атакующий получил приватный ключ (или эквивалентные права подписи) к одному или нескольким горячим кошелькам Poloniex и просто подписывал валидные транзакции на вывод средств — точно так же, как это делал бы легитимный владелец. Poloniex так и не раскрыла, каким путём ключ был получен: фишинг, взлом внутренней инфраструктуры или инсайдер — все эти версии одинаково согласуются с публично доступными фактами, поэтому инцидент классифицируется как компрометация приватного ключа неустановленным методом, а не как конкретный названный вектор (Web3 Is Going Just Great).
Получив доступ, атакующий вывел активы — BTC, ETH, TRX, SHIB, стейблкоины и другие — примерно за 357 транзакций, прогоняя токены через промежуточные адреса и обменивая их на децентрализованных биржах, чтобы конвертировать в TRX и другие ликвидные активы, а затем распределил выручку по сотням кошельков, усложняя отслеживание (CoinGape). Аналитики блокчейна, включая Halborn, отметили, что схема дробления средств и отмывания через DEX похожа на известный почерк северокорейской Lazarus Group — но это атрибуция по сходству поведения, а не подтверждённое заявление.
Что было дальше
Сан публично признал инцидент в течение нескольких часов и предложил атакующему «баунти добросовестного хакера» в размере 5% — около $10 млн — за возврат средств до 25 ноября, пригрозив в противном случае обращением в правоохранительные органы. Публичных свидетельств того, что атакующий вернул хоть какую-то часть средств к этому сроку, нет. Poloniex заморозила выводы, провела проверку безопасности — CertiK отследила исходящие переводы примерно по 681 кошельку — и возобновила депозиты и выводы приблизительно в середине ноября (CoinLive). Сан обязался полностью компенсировать пострадавшим пользователям потери из резервов компании, а не из возвращённых украденных средств — разница принципиальная: сами $126 млн так и не были возвращены, убыток поглотила биржа (DeFi Teller). После инцидента Poloniex продолжила работу.
Что из этого следует
- Уязвимость была целиком на стороне инфраструктуры биржи, а не в каком-либо смарт-контракте, с которым взаимодействовали пользователи — никакая проверка токена или протокола не выявила бы этот риск заранее.
- Компрометация ключей горячего кошелька невидима для вкладчиков до тех пор, пока биржа сама её не раскроет; единственная доступная пользователю защита — не держать на одной бирже больше, чем готов потерять, а не пытаться извне оценить практики управления ключами.
- Заявление о «техническом обслуживании» в день инцидента с последующей постепенной ревизией ущерба вверх (с ~$100 млн до $126 млн) — повторяющийся паттерн для взломов CEX: первые официальные оценки обычно занижают масштаб.
- Компенсация пользователям пошла из казны компании, а не из возвращённых активов — значит, платёжеспособность биржи после взлома зависит от её собственного баланса, а эту деталь пользователь при выборе площадки для хранения средств почти никогда не видит.
Источники
- Explained: The Poloniex Hack (November 2023) — Halborn ↗
- Poloniex hacked for more than $120 million — Web3 Is Going (Just) Great ↗
- Poloniex Hack: Total Funds Stolen Reaches Over $126 Million — CoinGape ↗
- Poloniex Hack November 2023: Identified Hacker & $10M Reward — DeFi Teller ↗
- Poloniex Crypto Exchange Reinstates Withdrawals Following $100M Hack — CoinLive ↗
Источники проверены 07.08.2026
On-chain DeFi несёт риск смарт-контрактов. Держите основные средства на регулируемой бирже.