До AIN звернувся користувач криптобіржі Binance, який розповів, що з його акаунта викрали криптоактиви на суму понад $300 тис. За його словами, він не створював і не підтверджував цієї операції.
Наприкінці серпня користувач отримав запит на авторизацію з геолокацією в Москві та відхилив його. Через шість днів він помітив відсутність коштів на акаунті та звернувся до підтримки Binance і кіберполіції України.
Наразі обставини інциденту з’ясовують правоохоронці та сама компанія Binance. На прохання користувача AIN не розкриває його імені, точної суми виведених коштів, IP-адрес та інших даних, які можуть його ідентифікувати або зашкодити розслідуванню.
AIN відтворив хронологію подій і розібрався, як могла відбутися операція з акаунта, захищеного passkey і двофакторною автентифікацією, як ситуацію пояснює Binance та що радить експерт з кібербезпеки, аби зменшити ризик подібних інцидентів.
Запит на вхід до акаунта з Москви та виведення коштів. Деталі інциденту
Binance — найбільша у світі централізована криптовалютна біржа за обсягами торгів, яка працює з 2017 року. Платформа дозволяє купувати, продавати, обмінювати та зберігати криптоактиви. Зараз там налічують 300 мільйонів зареєстрованих користувачів у всьому світі.
За словами Івана (імʼя змінено з міркувань безпеки), його акаунт у Binance був захищений passkey та двофакторною аутентифікацією. До інциденту він не ініціював виведення коштів і не намагався увійти до Binance з нового пристрою. Саме тому запит на авторизацію — ще й з геолокацією в Москві — він відхилив.
Згодом з’ясувалося, що приблизно в цей самий час з його акаунта вивели криптоактиви на суму, еквівалентну понад $300 тис.
«Підтримка Binance каже, що авторизація відбулася саме з мого пристрою, але відмовляється надавати подробиці того, як відбулося списання. Детальну інформацію, за їхніми словами, вони нададуть лише на запит правоохоронних органів», — розповідає Іван.
Він звернувся до Кіберполіції України та заповнив відповідне звернення.
Що відповідали в Binance
Редакція AIN звернулася до Binance по коментар щодо інциденту.
У компанії зазначили, що не коментують справи окремих користувачів та поточні розслідування.
«Згідно з внутрішньою політикою, Binance не коментує поточні $розслідування, питання, що стосуються окремих користувачів, або конкретні запити правоохоронних органів, а також не розголошує інформацію, яка може зашкодити ходу розслідування. Ми співпрацюємо з правоохоронними органами відповідно до чинного законодавства та встановлених процедур», — пояснили в компанії у відповідь на запит редакції.
Іван також листувався зі службою підтримки. Докладні технічні дані Binance користувачу не надала, пояснивши, що може передати відповідну інформацію правоохоронним органам у межах офіційного розслідування.
Але в одному з повідомлень представник Binance припустив, що екран із кнопкою Deny міг бути частиною фішингової атаки.
Різницю в геолокації підтримка також пояснювала можливим використанням VPN або проксі. Водночас користувач стверджує, що не використовував їх у момент інциденту.
Ці пояснення не дозволяють встановити, яким саме способом створили та підтвердили операцію з виведення активів на понад $300 тис.
Окремого пояснення потребує і росiйська геолокація під час запиту на автентифікацію. Адже зазначена в запиті на авторизацію геолокація «Москва» сама по собі не доводить, що людина, яка намагалася отримати доступ до акаунта, фізично перебувала в росiї. На визначення геолокації за IP можуть впливати, зокрема, VPN.
Але ще до того, у вересні 2023 року, компанія оголосила про повний вихід із росiйського ринку та продаж місцевого бізнесу криптобіржі CommEX. На початку 2024 року Binance також припинила підтримку росiйських рублів в P2P-сервісі — тобто між користувачами — та обмежила його використання для громадян і резидентів рф.
Що відомо про Binance і її безпеку
За майже 10 років своєї роботи Binance стикалася з великими інцидентами у сфері кібербезпеки, зокрема й публічними.
У травні 2019 року компанія повідомила про злам, унаслідок якого з її «гарячого» гаманця — підключеного до інтернету сховища криптоактивів для оперативних транзакцій — викрали 7 тисяч біткоїнів. На той момент це було приблизно $40 млн.
За даними Binance, зловмисники використали фішинг, шкідливе програмне забезпечення та інші методи й отримали, зокрема, API-ключі користувачів, коди двофакторної автентифікації та потенційно й іншу інформацію. Компанія заявила, що покрила втрати власним коштом.
У 2022 році атаки зазнала пов’язана з Binance блокчейн-мережа BNB Chain. Через вразливість кросчейн-мосту зловмисник зміг створити токени на сотні мільйонів доларів. Цей інцидент стосувався інфраструктури блокчейну, а не компрометації користувацьких акаунтів Binance.
Binance заявила Reuters, що відповідає на законні запити правоохоронних органів відповідно до застосовних правових процедур.
Як могли вивести гроші, якщо акаунт мав passkey і 2FA
Антон Коржинський, експерт з кібербезпеки та Head of Triage Team компанії BugStream, пояснює в коментарі для AIN, що криптобіржі зазвичай захищають акаунти на кількох рівнях.
Серед них — пароль або passkey, двофакторна автентифікація, перевірка нових пристроїв, контроль активних сесій, підтвердження виведення коштів, списки дозволених адрес та автоматичне виявлення підозрілої активності.
Водночас наявність passkey і 2FA ще не означає, що будь-яку операцію неможливо провести без повторного підтвердження.
«Це залежить від того, як саме біржа побудувала логіку авторизації і які налаштування безпеки були увімкнені для конкретного акаунта», — пояснює Коржинський.
Експерт також не радить автоматично пов’язувати запит, у якому користувач натиснув Deny, із виведенням коштів.
«У випадку, коли людина натиснула “відхилити”, а через хвилину побачила виведення коштів, я б не поспішав пов’язувати ці дві події напряму. Операція могла бути створена раніше з іншої сесії, іншого пристрою або через API. Сповіщення могло просто прийти приблизно в той самий момент», — говорить він.
Для встановлення того, що насправді відбулося, потрібні дані самої біржі.
«Найважливіше не те, що побачив користувач на екрані, а те, що зафіксувала сама біржа. З якого пристрою була створена операція, з якої сесії, яким способом вона була підтверджена і які фактори автентифікації реально спрацювали», — пояснює Коржинський.
Однією з версій, яку згадувала підтримка Binance, був фішинг.
За словами Коржинського, просто вбудувати сторонній код у справжній офіційний застосунок біржі досить складно. На iPhone та Android працюють механізми підпису застосунків та їхньої ізоляції.
Водночас шкідлива програма на телефоні може працювати поруч із легітимним застосунком.
«Наприклад, показувати фальшиве вікно поверх застосунку, отримати доступ до “спеціальних можливостей” або сповіщень, підміняти частину інтерфейсу. Для користувача це іноді може виглядати так, ніби все відбувається у справжньому застосунку біржі», — пояснює експерт.
Чи можна говорити про проблему безпеки біржі
За словами Коржинського, принципове значення матиме те, що зафіксували системи самої Binance.
«Якщо ж біржа підтвердить, що сповіщення було справжнім, користувач натиснув відхилити, система це зафіксувала, але після цього все одно дозволила виведення без належного підтвердження, це вже серйозна проблема на стороні самої біржі. У такому випадку можна говорити про помилку в логіці авторизації або іншу критичну вразливість. Але до отримання технічних даних це лише одна з версій», — говорить експерт.
За його словами, на подібні випадки біржа має реагувати як на повноцінний кіберінцидент: зберегти логи, перевірити всі входи, сесії, пристрої та API, встановити точний момент створення і підтвердження транзакції та простежити рух коштів.
Якщо ж з’ясується, що причиною стала вразливість або помилка на стороні біржі, питання компенсації користувачу, за словами експерта, є логічним. Конкретна юридична відповідальність залежатиме від правил біржі та юрисдикції, в якій вона працює.
«Великі криптобіржі також співпрацюють із правоохоронними органами. Вони не зобов’язані передавати дані будь-кому за звичайним зверненням, але в межах офіційного розслідування можуть надавати інформацію про акаунти, входи, IP, пристрої та транзакції. Тому в таких випадках важливо швидко звертатися не тільки до підтримки біржі, а й до правоохоронців».
Як захистити криптогаманці від незаконного виведення коштів?
Якщо користувач отримує неочікуваний запит на вхід або фінансову операцію навіть із начебто офіційного застосунку, Коржинський радить у такій ситуації не поспішати взаємодіяти зі сповіщенням, а самостійно відкрити застосунок, перейти в історію входів та операцій і перевірити, що відбувається з акаунтом.
Якщо є підозра на компрометацію, експерт радить завершити всі активні сесії, змінити облікові дані, перевірити API, заблокувати виведення коштів і звернутися до підтримки біржі.
