WazirX: India
- Техника
- Signer Phishing
- Классификация
- Social Engineering
- Тип цели
- CEX
- Затронутые сети
- Ethereum
- Источник
- Нет публичной ссылки на источник
18 июля 2024 года индийская биржа WazirX сообщила о взломе одного из мультиподписных (multisig) кошельков: злоумышленники вывели активов примерно на $234,9 млн — около 45% раскрытых on-chain резервов биржи на тот момент, согласно данным CoinDesk. Атака была направлена не на смарт-контракты самой биржи, а на процесс подписания транзакций в кастодиальной схеме, которую WazirX делила с провайдером Liminal Custody. Аналитическая компания Elliptic практически сразу связала атаку с северокорейской Lazarus Group.
Как устроена атака
Кошелёк был устроен как Safe (бывший Gnosis Safe) мультисиг по схеме 4-из-6: пять ключей держала сама биржа, один — Liminal. По техническому разбору QuillAudits, атакующие развернули собственный вредоносный контракт и отработали механику через фиктивный аккаунт на бирже за 8 дней до вывода средств.
Ключевой момент — не «фишинг» в привычном смысле подменённой ссылки, а манипуляция с тем, что видели подписанты. По оценке Rekt, атакующие, по всей видимости, напрямую скомпрометировали два из четырёх нужных закрытых ключей, а оставшиеся подписи получили через интерфейс верификации транзакций Liminal: экран показывал сигнерам обычный перевод USDT, тогда как реальная транзакция содержала вызов delegatecall, переключавший имплементацию прокси-контракта мультисига на адрес, подконтрольный атакующим. После подмены имплементации дальнейшие переводы уже не требовали нового кворума подписей — контракт просто исполнял логику злоумышленника при любом следующем вызове. WazirX и Liminal публично разошлись в том, где именно произошла подмена: Liminal заявила, что скомпрометированный кошелёк был создан «вне периметра Liminal», WazirX — что подозревает подмену payload на этапе верификации внутри системы Liminal.
Это тот же класс атаки, что и на Bybit в феврале 2025 года: не взлом криптографии мультисига, а обман людей, которые его подписывают (blind signing / signature phishing). Похищено было не только ETH — большую часть составили токены ERC-20: около $100 млн в SHIB, а также MATIC, PEPE и другие, которые атакующие затем сбрасывали через Uniswap.
Что было дальше
WazirX немедленно остановил вывод средств в INR и криптовалюте. Похищенное прошло через DEX-свопы и миксер Tornado Cash; по данным CoinDesk, усилия по отслеживанию и заморозке средств дали «ограниченный результат» — от самого атакующего деньги не вернулись.
Вместо этого WazirX почти на 16 месяцев остановила торги и провела реструктуризацию под юрисдикцией Сингапура через материнскую структуру Zettai Pte. Ltd. В августе 2025 года 95,7% кредиторов по числу и 94,6% по объёму проголосовали за план реструктуризации, который Высокий суд Сингапура утвердил в октябре 2025 года. Пользователям выпустили «recovery tokens» — обязательства на будущие выплаты, которые биржа планирует постепенно выкупать за счёт прибыли от возобновлённой торговли, а не за счёт возврата похищенных средств. Торги возобновились 24 октября 2025 года.
Отдельный сюжет — спор об ответственности между WazirX и Binance: Binance настаивала, что оказывала лишь технические услуги и не управляла биржей операционно, что осложнило вопрос о том, кто должен компенсировать убытки пользователей.
Что из этого следует
- Слабое место мультисига необязательно в криптографии — им может быть интерфейс, через который подписанты видят транзакцию перед подписью. Любая кастодиальная схема, где подпись выдаётся «вслепую» на основании экрана стороннего сервиса, наследует этот риск.
- Признака, заметного пользователю заранее, не было: до момента подмены имплементации контракта ожидающая транзакция ничем не отличалась от легитимной — ни для сигнеров, ни для внешнего наблюдателя on-chain. Это сбой процедуры внутри кастодиальной цепочки биржи, а не то, что мог бы заметить клиент со стороны.
- Тот же сценарий — компрометация подписания мультисига через манипуляцию интерфейсом, а не прямая кража закрытых ключей, — год спустя повторился при взломе Bybit почти на $1,5 млрд: это не разовый случай, а воспроизводимая методика атаки на кастодиальную инфраструктуру CEX.
- «Возврат средств» пользователям после подобных инцидентов может означать не возврат похищенного, а долговое обязательство биржи выплатить компенсацию из будущей прибыли — принципиально иной профиль риска, чем страховой фонд или реальная заморозка/возврат средств от хакера.
Источники
- WazirX Hacked for $230M, Largely in SHIB, as Elliptic Says North Korea Behind Attack — CoinDesk ↗
- WazirX Restructuring Cleared, Bringing Massive Relief for $230M Hack Victims — CoinDesk ↗
- WazirX Rekt — Rekt ↗
- Another Lazarus Group Attack? Decoding WazirX Multisig Wallet's $235M Exploit — QuillAudits ↗
Источники проверены 07.08.2026
On-chain DeFi несёт риск смарт-контрактов. Держите основные средства на регулируемой бирже.