На этот раз хакерская атака вскрыла не уязвимости, а «иммунную систему» отрасли.

За событиями по Bitget до сегодняшнего дня появилось несколько новых изменений: украденную сумму повысили с первоначальных 351,6 млн долларов до 387,5 млн долларов (добавили ранее неполностью учтённые активы Zcash и TRON); официально подтвердили, что уязвимость обнаружена и исправлена; вывод средств начнётся с 28 сентября и будет возобновляться поэтапно; после публикации новостей $BGB упал примерно на 3,3%, сейчас стабилизировался.

Но по-настоящему меня изменило моё мнение — последующая цепочка действий. Bitget запустила «Recovery Bounty Program» и предлагает 5% награды тем, кто поможет заморозить или вернуть средства; Tether уже заморозила 218 тысяч $USDT на адресах хакера, а Circle — 100 тысяч USDC; даже CEO конкурента Bybit публично заявил, что готов в любой момент помочь с отслеживанием средств; в расследование на протяжении всего процесса включились компании по кибербезопасности Mandiant и SlowMist.

Ещё несколько лет назад это было бы немыслимой картиной. В 2014 году был взлом Mt.Gox, в 2016-м — инцидент The DAO: реакция отрасли тогда в целом сводилась к тому, что каждый действовал сам по себе, информации было мало, а попытки вернуть ущерб во многом зависели от удачи. Сегодня, когда проблема случилась у одной биржи, эмитент стейблкоинов сам заморозил активы, конкурирующие биржи публично выразили готовность помогать, а профессиональные структуры безопасности провели совместное расследование — весь процесс больше похож на отраслевую систему экстренного взаимодействия, а не на то, как одна компания в одиночку принимает удар.

За всем этим стоит легко упускаемое из виду изменение: ончейн-отслеживаемость таких основных активов, как $ETH и $XRP, плюс «заморозочный выключатель», которым располагает эмитент стейблкоинов, делают этап «конвертации в деньги» для хакеров всё более сложным. Раньше украсть средства почти означало получить деньги; теперь украсть средства — это получить адрес, который в любой момент могут заморозить, пометить и за которым будет следить весь интернет. Стоимость атаки не изменилась, но стоимость реализации резко выросла.

Моё заключение по этому инциденту такое: если фонд защиты на 464 млн долларов действительно будет компенсировать по обещанию, а вывод средств будет восстановлен согласно плану, то это по-прежнему будет «инцидент по безопасности отдельной платформы», а не отраслевой риск. Судя по текущему темпу действий Bitget (приостановка вывода и покрытия убытков, чёткий график, сотрудничество многих сторон по поиску и возврату средств), ситуация в целом соответствует этому ожиданию. Именно то, удастся ли 28 сентября восстановить вывод средств вовремя и без сбоев, в конечном итоге и определит, восстановится ли доверие обычных пользователей.