К AIN обратилася пользователь криптобиржи Binance, которая рассказала, что у ее аккаунта украли криптоактивы на сумму более $300 тыс. По ее словам, она не создавалa и не подтверждалa эту операцию.
В конце августа пользователь получил запрос на авторизацию с геолокацией в Москве и отклонил его. Через шесть дней он заметил отсутствие средств на аккаунте и обратился в поддержку Binance и киберполицию Украины.
Сейчас обстоятельства инцидента выясняют правоохранители и сама компания Binance. По просьбе пользователя AIN не раскрывает его имя, точную сумму выведенных средств, IP-адреса и другие данные, которые могут его идентифицировать или помешать расследованию.
AIN воспроизвел хронологию событий и разобрался, как могла быть проведена операция по аккаунту, защищенному passkey и двухфакторной аутентификацией, как эту ситуацию объясняет Binance и что советует эксперт по кибербезопасности, чтобы снизить риск подобных инцидентов.
Запрос на вход в аккаунт из Москвы и вывод средств. Детали инцидента
Binance — крупнейшая в мире централизованная криптовалютная биржа по объемам торгов, которая работает с 2017 года. Платформа позволяет покупать, продавать, обменивать и хранить криптоактивы. Сейчас там насчитывают 300 миллионов зарегистрированных пользователей по всему миру.
По словам Ивана (имя изменено из соображений безопасности), его аккаунт в Binance был защищен passkey и двухфакторной аутентификацией. До инцидента он не инициировал вывод средств и не пытался войти в Binance с нового устройства. Именно поэтому запрос на авторизацию — еще и с геолокацией в Москве — он отклонил.
Позже выяснилось, что примерно в это же время из его аккаунта вывели криптоактивы на сумму, эквивалентную более $300 тыс.
«Поддержка Binance говорит, что авторизация произошла именно с моего устройства, но отказывается предоставлять подробности того, как было выполнено списание. Подробную информацию, по их словам, они предоставят только по запросу правоохранительных органов», — рассказывает Иван.
Он обратился в Киберполицию Украины и заполнил соответствующее заявление.
Что отвечали в Binance
Редакция AIN обратилась в Binance за комментарием по поводу инцидента.
В компании указали, что не комментируют дела отдельных пользователей и текущие расследования.
«Согласно внутренней политике Binance не комментирует текущие $разследования, вопросы, относящиеся к отдельным пользователям, или конкретные запросы правоохранительных органов, а также не раскрывает информацию, которая может помешать ходу расследования. Мы сотрудничаем с правоохранительными органами в соответствии с действующим законодательством и установленными процедурами», — пояснили в компании в ответ на запрос редакции.
Иван также переписывался со службой поддержки. Подробные технические данные Binance пользователю не предоставила, объяснив, что может передать соответствующую информацию правоохранительным органам в рамках официального расследования.
Но в одном из сообщений представитель Binance предположил, что экран с кнопкой Deny мог быть частью фишинговой атаки.
Разницу в геолокации поддержка также объясняла возможным использованием VPN или прокси. В то же время пользователь утверждает, что не использовал их во время инцидента.
Эти пояснения не позволяют определить, каким именно способом создали и подтвердили операцию по выводу активов на сумму более $300 тыс.
Отдельного объяснения требует и российская геолокация во время запроса на аутентификацию. Ведь указанная в запросе на авторизацию геолокация «Москва» сама по себе не доказывает, что человек, который пытался получить доступ к аккаунту, физически находился в России. На определение геолокации по IP, в частности, могут влиять VPN.
Но еще до этого, в сентябре 2023 года, компания объявила о полном выходе из российского рынка и продаже местного бизнеса криптобиржи CommEX. В начале 2024 года Binance также прекратила поддержку российских рублей в P2P-сервисе — то есть между пользователями — и ограничила его использование для граждан и резидентов РФ.
Что известно о Binance и ее безопасности
За почти 10 лет своей работы Binance сталкивалась с крупными инцидентами в сфере кибербезопасности, в том числе публичными.
В мае 2019 года компания сообщила о взломе, в результате которого из ее «горячего» кошелька — подключенного к интернету хранилища криптоактивов для оперативных транзакций — украли 7 тысяч биткойнов. На тот момент это было примерно $40 млн.
По данным Binance, злоумышленники использовали фишинг, вредоносное программное обеспечение и другие методы и получили, в частности, API-ключи пользователей, коды двухфакторной аутентификации и потенциально и другую информацию. Компания заявила, что покрыла потери собственными средствами.
В 2022 году атаки подверглась связанная с Binance блокчейн-сеть BNB Chain. Из‑за уязвимости кроссчейн-моста злоумышленник смог создать токены на сотни миллионов долларов. Этот инцидент касался инфраструктуры блокчейна, а не компрометации пользовательских аккаунтов Binance.
Binance заявила Reuters, что отвечает на законные запросы правоохранительных органов в соответствии с применимыми правовыми процедурами.
Как могли вывести деньги, если аккаунт имел passkey и 2FA
Антон Коржинский, эксперт по кибербезопасности и Head of Triage Team компании BugStream, поясняет в комментарии для AIN, что криптобиржи обычно защищают аккаунты на нескольких уровнях.
Среди них — пароль или passkey, двухфакторная аутентификация, проверка новых устройств, контроль активных сессий, подтверждение вывода средств, списки разрешенных адресов и автоматическое выявление подозрительной активности.
При этом наличие passkey и 2FA еще не означает, что любую операцию невозможно провести без повторного подтверждения.
«Это зависит от того, как именно биржа построила логику авторизации и какие настройки безопасности были включены для конкретного аккаунта», — поясняет Коржинский.
Эксперт также не рекомендует автоматически связывать запрос, в котором пользователь нажал Deny, с выводом средств.
«В случае, когда человек нажал “отклонить”, а через минуту увидел вывод средств, я бы не спешил связывать эти два события напрямую. Операция могла быть создана раньше из другой сессии, с другого устройства или через API. Уведомление могло просто прийти примерно в тот же момент», — говорит он.
Чтобы установить, что на самом деле произошло, нужны данные самой биржи.
«Самое важное не то, что увидел пользователь на экране, а то, что зафиксировала сама биржа. С какого устройства была создана операция, из какой сессии, каким способом она была подтверждена и какие факторы аутентификации реально сработали», — объясняет Коржинский.
Одна из версий, которую упоминала поддержка Binance, был фишинг.
По словам Коржинского, просто встроить сторонний код в настоящий официальный приложение биржи довольно сложно. На iPhone и Android работают механизмы подписи приложений и их изоляции.
В то же время вредоносная программа на телефоне может работать параллельно с легитимным приложением.
«Например, показывать фальшивое окно поверх приложения, получать доступ к “специальным возможностям” или уведомлениям, подменять часть интерфейса. Для пользователя это иногда может выглядеть так, будто все происходит в настоящем приложении биржи», — поясняет эксперт.
Можно ли говорить о проблеме безопасности биржи
По словам Коржинского, принципиальное значение будет иметь то, что зафиксировали системы самой Binance.
«Если же биржа подтвердит, что уведомление было настоящим, пользователь нажал отклонить, система это зафиксировала, но после этого все равно разрешила вывод без надлежащего подтверждения — это уже серьезная проблема со стороны самой биржи. В таком случае можно говорить об ошибке в логике авторизации или о другой критической уязвимости. Но до получения технических данных это лишь одна из версий», — говорит эксперт.
По его словам, в подобных случаях биржа должна реагировать как на полноценный киберинцидент: сохранить логи, проверить все входы, сессии, устройства и API, установить точный момент создания и подтверждения транзакции и проследить движение средств.
Если же выяснится, что причиной стала уязвимость или ошибка со стороны биржи, вопрос компенсации пользователю, по словам эксперта, является логичным. Конкретная юридическая ответственность будет зависеть от правил биржи и юрисдикции, в которой она работает.
«Крупные криптобиржи тоже сотрудничают с правоохранительными органами. Они не обязаны передавать данные кому-либо по обычному обращению, но в рамках официального расследования могут предоставлять информацию об аккаунтах, входах, IP, устройствах и транзакциях. Поэтому в таких случаях важно обращаться не только в поддержку биржи, но и к правоохранителям».
Как защитить криптокошельки от незаконного вывода средств?
Если пользователь получает неожиданный запрос на вход или финансовую операцию даже из якобы официального приложения, Коржинский советует в такой ситуации не спешить взаимодействовать с уведомлением, а самостоятельно открыть приложение, перейти в историю входов и операций и проверить, что происходит с аккаунтом.
Если есть подозрение на компрометацию, эксперт советует завершить все активные сессии, изменить учетные данные, проверить API, заблокировать вывод средств и обратиться в поддержку биржи.
