Криптовалютные взломы 2026: утечки данных приводят к физическим атакам

BTC
ETH
DOT
LINK
SOL
UNI
Аппаратный кошелекCVE-2026-72898Атака с применением физического насилияBits of Goldутечка данныхбезопасностьSafePalTrezor
1 час назадИсточник: crypto.news
Криптовалютные взломы 2026: утечки данных приводят к физическим атакам

Три утечки за четыре дня, каждая из которых связана с поставщиком, которого конечный пользователь не выбирал и, скорее всего, даже не знал о его существовании. SafePal потеряла 39 798 записей клиентов из-за уязвимости плагина. Trezor потеряла 13 689 записей через своего поставщика доставки ShipMonk. Bits of Gold, крупнейший регулируемый криптоброкер Израиля, потеряла около 200 000 записей через инструмент аналитики. Никакие кошельки не были опустошены. Никакие ключи не были украдены. Что было украдено, так это нечто худшее для конкретного и растущего класса преступлений: подтвержденное доказательство того, что человек по известному адресу владеет криптовалютой, в паре с его номером телефона и в некоторых случаях его идентификационным номером государственного образца.

Сводка

  • SafePal, Trezor и Bits of Gold раскрыли утечки в период с 13 по 16 августа, в результате чего в общей сложности 253 487 клиентов, чьи имена, номера телефонов, адреса доставки и история покупок теперь находятся в руках злоумышленников.
  • Две из трех утечек, у поставщика доставки Trezor ShipMonk и аналитической платформы Bits of Gold, связаны с одной и той же уязвимостью: CVE-2026-72898, критическая неаутентифицированная SQL-инъекция в Metabase с рейтингом CVSS 10.0.
  • CertiK задокументировала 52 подтвержденных случая «гаечного ключа» (физических атак) в первой половине 2026 года, что на 33% больше, чем за аналогичный период 2025 года, а финансовые потери достигли 124,1 миллиона долларов, что более чем в 11 раз больше, чем 10,5 миллиона долларов годом ранее.
  • На Францию приходится 33 из этих 52 инцидентов, что составляет примерно 63,5% всех задокументированных случаев, в то время как количество ограблений домов, связанных с кражей криптовалюты, выросло с одного случая в первой половине 2025 года до 20 в первой половине 2026 года.
  • Ни одна из трех утечек не скомпрометировала закрытые ключи, сид-фразы или средства клиентов, однако украденные данные, доказательство владения криптовалютой в паре с домашним адресом, являются именно той информацией, которая позволяет совершать физические атаки.

Эта статья прослеживает три инцидента до их общей технической причины, оценивает физическую угрозу, которую теперь представляют эти записи, и рассматривает, что реакция отрасли говорит о структурном пробеле, который производители аппаратных кошельков и брокеры медлят устранить.

Одна уязвимость, две утечки, четыре дня

Связь между утечками Trezor и Bits of Gold стала очевидной в течение нескольких часов после второго раскрытия. Обе связаны с CVE-2026-72898, критической неаутентифицированной SQL-инъекцией в Metabase, платформе бизнес-аналитики с открытым исходным кодом, используемой тысячами компаний для запросов и визуализации внутренних данных.

Уязвимость находится в конечной точке сброса пароля. Удаленный злоумышленник может внедрить произвольный SQL-код через незадекларированные поля в теле запроса на сброс, получить доступ администратора к экземпляру Metabase и оттуда прочитать все базы данных, к которым подключен этот экземпляр. Metabase оценила ее как CVSS 10.0. Horizon3 опубликовала доказательство концепции. CISA добавила ее в каталог известных эксплуатируемых уязвимостей.

ShipMonk, поставщик логистических услуг, который Trezor использует для заказов в США, Великобритании, Швеции, Колумбии, Бразилии, Италии и Португалии, запустил самостоятельный экземпляр Metabase. Злоумышленники использовали CVE-2026-72898 до или 6 августа и получили доступ к данным о заказах 13 689 клиентов Trezor, которые получили поставки в период с 10 мая по 8 августа. Из них 11 742 имели полное раскрытие, включая имя, адрес электронной почты, номер телефона и адрес доставки. Остальные 1 947 имели частичное раскрытие, ограниченное именем, городом и адресом электронной почты.

Bits of Gold раскрыла свою утечку 16 августа после обнаружения несанкционированного доступа к сторонней программной системе, используемой для поддержки клиентов и анализа данных. Компания подтвердила ту же CVE. Примерно у 200 000 пользователей могли быть получены имена, израильские идентификационные номера, адреса электронной почты, номера телефонов, IP-адреса, банковские реквизиты и публичные адреса криптовалютных кошельков. Bits of Gold описала инцидент как часть более широкой глобальной атаки, которая одновременно затронула несколько компаний.

Более широкая кампания реальна. Metabase сама подтвердила, что злоумышленники использовали эту уязвимость против клиентов Metabase Cloud до того, как был доступен патч. Framework, Anaconda и n8n также раскрыли несанкционированный доступ к данным в период до выхода патча. Из примерно 11 000 вероятных самостоятельных экземпляров Metabase, обнаруженных с помощью интернет-сканирования runZero, 4 309 были потенциально уязвимы, и более 97% идентифицированных хостов на затронутых ветках казались незапатченными на дату консультации.

Третья утечка связана с другой уязвимостью

Инцидент SafePal совпадает по времени, но не по технической причине. Производитель аппаратных кошельков, поддерживаемый Binance, раскрыл 16 августа, что уязвимость авторизации в стороннем плагине отслеживания заказов позволила неавторизованным лицам просматривать информацию о заказах других клиентов. Эта уязвимость затронула 39 798 клиентов, разместивших заказы в период с 2 марта 2025 года по 11 апреля 2026 года.

Набор данных уже, чем в случае утечек Metabase: имена, адреса электронной почты, номера телефонов, адреса доставки и данные о покупках. Никакие seed-фразы, закрытые ключи, пароли кошельков, банковские реквизиты или идентификационные номера государственных органов не были получены. SafePal устранил уязвимость, нанял независимого аудитора, сократил срок хранения данных до 90 дней и выявил и удалил более 30 фишинговых сайтов, связанных с инцидентом.

Три утечки имеют общую закономерность, которая важнее любого отдельного CVE. В каждом случае собственные системы компании не были скомпрометированы. Злоумышленник проник через поставщика, которого клиент не выбирал: фирму по доставке, аналитическую панель, виджет отслеживания заказов. Клиент выбрал кошелек или брокера. Стек поставщиков за ним был невидим.

Что позволяет украденным данным

Стандартное заверение после подобной утечки заключается в том, что средства не были скомпрометированы. Такой подход рассматривает данные как досадную помеху, полезную для фишинговых писем, которые внимательный пользователь может заметить и удалить. Он упускает категорию преступлений, которые питают эти записи.

Отчет CertiK о атаках с применением физического насилия за первое полугодие 2026 года задокументировал 52 подтвержденных инцидента физического насилия с целью изъятия криптовалюты у жертв, что на 33% больше, чем 39 инцидентов в первой половине 2025 года. Финансовый ущерб достиг 124,1 миллиона долларов, что более чем в 11 раз превышает 10,5 миллиона долларов за аналогичный период годом ранее.

Методы атак меняются. Вторжения в дома, связанные с кражей криптовалюты, выросли с одного случая в первой половине 2025 года до 20 в первой половине 2026 года, что делает их наиболее распространенным подтвержденным типом атак. Похищения людей выросли с 12 до 16. Злоумышленники все чаще нацеливаются на людей, близких к держателям криптовалюты: родственники или знакомые составляли примерно 25-30% задокументированных случаев к началу 2026 года, по сравнению с почти нулевым показателем в 2021 году.

На Францию приходится 33 из 52 подтвержденных случаев, что составляет 63,5% всех инцидентов в мире. В стране в 2026 году было зарегистрировано 41 похищение, связанное с криптовалютой, в среднем примерно одно каждые два с половиной дня. Такая концентрация частично является эффектом отчетности: французские правоохранительные органы отслеживают и публикуют эти случаи более последовательно, чем большинство юрисдикций, но масштаб нельзя объяснить только отчетностью.

Данные из утечек этой недели — именно то, что требуется для атаки с физическим насилием. Подтвержденный клиент криптовалюты, адрес доставки, подтвержденный завершенной доставкой, номер телефона для социальной инженерии, а в случае Bits of Gold — идентификационный номер государственного органа и публичный адрес кошелька. Злоумышленнику не нужно угадывать, кто владеет криптовалютой. Утечка это подтверждает.

Экономика проста. Покупатель в даркнете платит несколько сотен долларов за курируемый список подтвержденных держателей криптовалюты с домашними адресами. Одно успешное вторжение в дом или похищение приносит десятки тысяч или миллионы долларов в криптовалюте, которую невозможно вернуть после перевода. Скорректированная на риск доходность для злоумышленника улучшается с каждой утечкой, добавляющей подтвержденные записи на рынок. Финансовый ущерб в 124,1 миллиона долларов от 52 инцидентов в первой половине 2026 года подразумевает средний доход примерно 2,4 миллиона долларов за успешную атаку, хотя медиана, вероятно, ниже, и несколько случаев с высокой стоимостью искажают среднее значение в сторону увеличения.

География угрозы также расширяется. Хотя Франция доминирует по числу подтвержденных случаев, Chainalysis задокументировала инциденты как минимум в 14 странах в 2026 году. Великобритания, США, Бразилия, Нидерланды и ЮАР зарегистрировали несколько случаев. Утечка Trezor конкретно затрагивает клиентов в семи странах. Утечка Bits of Gold затрагивает израильских клиентов — юрисдикцию, которая ранее не фигурировала в статистике атак с физическим насилием в значительных масштабах.

Прецедент Ledger и почему он важен сейчас

Это не первый случай, когда утечка аппаратного кошелька подпитывает кампанию физических угроз. Утечка базы данных электронной коммерции Ledger в 2020 году раскрыла примерно 272 000 записей клиентов, включая полные имена, номера телефонов и домашние адреса. Данные были проданы в частном порядке, прежде чем были публично выложены в декабре 2020 года.

Последовавшее за этим стало самым наглядным примером в отрасли того, как украденные адресные данные превращаются в реальный вред. Фишинговые кампании использовали подлинные имена и данные о покупках, чтобы выдавать себя за службу поддержки Ledger. На домашние адреса приходили письма с вымогательством, требуя от 700 до 1000 долларов в биткоинах, предупреждая, что отказ приведет к доксингу или физическим атакам. В 2021 году злоумышленники отправляли по адресам из утечки физически модифицированные устройства замены, упакованные в термоусадочную пленку с поддельными бланками, инструктируя жертв вводить фразы восстановления на модифицированном оборудовании, предназначенном для кражи сид-фраз.

Шесть лет спустя данные из утечки Ledger все еще циркулируют в фишинговых кампаниях. В 2026 году мошенники отправляли физические письма клиентам Ledger, используя те же данные адресов 2020 года, что демонстрирует: данные утечки не имеют срока давности. Домашний адрес 2020 года остается домашним адресом в 2026 году для большинства жертв, которые не переезжали.

Утечки августа 2026 года в совокупности крупнее. Ledger раскрыл 272 000 записей. Три утечки на этой неделе раскрыли 253 487 записей, а набор данных Bits of Gold включает идентификационные номера государственных документов и публичные адреса кошельков, которых не было в дампе Ledger. Обогащение хуже. Злоумышленник, работающий с дампа Ledger, знал, что кто-то купил аппаратный кошелек. Злоумышленник, работающий с данными Bits of Gold, знает, что кто-то владеет криптовалютой, где он живет, каков его государственный идентификационный номер, и может проверить его баланс в цепочке.

Проблема вендора, которую никто не решил

Компании, производящие аппаратные кошельки, позиционируют себя как безопасные. Устройство генерирует ключи офлайн. Прошивка имеет открытый исходный код. Защищенный элемент устойчив к физическому вмешательству. Ничто из этого не имеет значения, когда компания передает домашний адрес клиента стороннему поставщику услуг выполнения заказов, который использует незапатченную аналитическую панель.

Trezor прямо признал этот пробел. Компания объявила, что запустит анонимную доставку в Европейском союзе к сентябрю 2026 года и в Соединенных Штатах к концу года. Сервис позволит клиентам получать устройства без предоставления домашнего адреса какому-либо посреднику по доставке. Это первый структурный ответ производителя аппаратных кошельков на проблему данных вендора.

Ответ SafePal был сосредоточен на плагине: патч, аудит, сокращение хранения. Bits of Gold наняла фирму по реагированию на инциденты и отключила затронутую систему. Ни одна из компаний не объявила об изменениях в том, как они выбирают или проверяют вендоров, обрабатывающих данные клиентов.

Структурная проблема заключается в том, что модель безопасности для хранения криптовалют рассматривает устройство и ключи как периметр. Фактический периметр включает каждого вендора в цепочке поставок, который знает, что клиент существует и где он живет. Поставщики выполнения заказов, аналитические платформы, инструменты поддержки клиентов, виджеты отслеживания заказов и платежные процессоры — все они хранят некоторую часть этой информации. Каждый из них является целью, и клиент не имеет возможности узнать, какие вендоры находятся в цепочке или какое программное обеспечение они используют.

Стоимость хранения

Политика хранения данных — это единственная переменная, которая определяет, насколько крупной может быть утечка. Ошибка плагина SafePal раскрыла заказы, размещенные за 13-месячный период. Раскрытие Trezor через ShipMonk охватило трехмесячный период. Bits of Gold не раскрыла свой срок хранения, но 200 000 затронутых клиентов подразумевают годы накопленных записей.

После утечки SafePal сократил хранение до 90 дней. Это правильное направление, но возникает вопрос: почему предыдущий период составлял 13 месяцев? Отслеживание заказов не требует хранения домашнего адреса клиента в течение года после доставки. Подтверждение доставки требует его в течение дней, а не месяцев.

Принцип прост. Каждый день, когда запись существует сверх ее операционной цели, — это день, когда она может быть украдена. Поверхность утечки — это не количество вендоров. Это количество вендоров, умноженное на количество записей, которые каждый из них хранит, умноженное на время, в течение которого эти записи сохраняются.

Что бы действительно исправило это

Три структурных изменения уменьшили бы радиус поражения следующей утечки. Ни одно из них не требует новых технологий. Все требуют решений, которых компании до сих пор избегали.

Первое — это аттестация безопасности вендора. Каждая компания, обрабатывающая данные клиентов криптовалют, должна требовать от своих вендоров поддержания актуальных уровней патчей для интернет-ориентированного программного обеспечения и предоставления доказательств этого соответствия по определенному графику. Уязвимость Metabase имела патч, доступный 6 августа. ShipMonk был взломан 6 августа или ранее. Bits of Gold обнаружила несанкционированный доступ несколько дней спустя. Программа аттестации вендоров, требующая ежемесячной отчетности о соответствии патчам, выявила бы незапатченные экземпляры Metabase до того, как они были использованы.

Второе — минимизация адресов. Поставщик услуг доставки нуждается в адресе доставки, чтобы доставить посылку. Ему не нужен этот адрес после подтверждения доставки. Инструмент поддержки клиентов нуждается в номере заказа для поиска обращения. Ему не нужен домашний адрес клиента для этого. Принцип минимизации данных — сбор только необходимого и удаление, когда необходимость истекает — прописан в GDPR, CCPA и большинстве современных структур конфиденциальности. Он редко применяется на уровне поставщиков в криптоиндустрии.

Третье — прозрачное раскрытие поставщиков. Клиенты, выбирающие аппаратный кошелек или брокера, в настоящее время не имеют возможности узнать, какие поставщики получат их данные. Клиенты Trezor не знали о существовании ShipMonk до раскрытия утечки. Клиенты SafePal не знали, какой плагин отслеживал их заказы. Простой реестр поставщиков, опубликованный на веб-сайте компании и обновляемый при изменении поставщиков, дал бы клиентам информацию, необходимую для оценки собственного риска.

Ни одна из этих мер не устраняет утечки. Они уменьшают количество записей, доступных для кражи, окно, в течение которого эти записи существуют, и способность клиента принимать обоснованные решения о том, каким компаниям доверять данные физического адреса.

Прецедент существует за пределами криптоиндустрии. Платежные карточные сети требуют от продавцов и их процессинговых компаний соблюдения PCI DSS, включая регулярное сканирование уязвимостей и тестирование на проникновение. Продавец, не соблюдающий требования, может потерять возможность обрабатывать карты. Не существует эквивалентного стандарта для компаний, обрабатывающих данные адресов клиентов криптовалют. Индустрия относится к данным адресов как к логистической детали, а не как к критически важному активу безопасности, хотя данные адресов в сочетании с доказательством владения криптовалютой создают более высокий риск на запись, чем украденный номер кредитной карты, который можно отменить, когда-либо создавал.

Анонс Trezor об анонимной доставке — первый признак того, что по крайней мере одна компания признает структурную проблему. Последуют ли конкуренты и распространится ли подход за пределы доставки на аналитику, поддержку и маркетинговые инструменты, определит, станет ли август 2026 года поворотным моментом или еще одним инцидентом, который приведет к раскрытиям, уведомлениям и отсутствию долгосрочных изменений.

Противоположный аргумент: почему это может мало что изменить

Контраргумент заключается в том, что утечки данных являются обычным делом, а связь с физическим насилием преувеличена. Миллионы записей клиентов электронной коммерции крадут ежегодно. Подавляющее большинство жертв не испытывают ничего хуже спама. Атаки с помощью гаечного ключа, хотя и растут, остаются редкими в абсолютном выражении: 52 подтвержденных случая из примерно 400 миллионов пользователей криптовалют по всему миру.

Этот аргумент имеет смысл в отношении базового уровня. Он не работает в отношении проблемы отбора. Обычная утечка электронной коммерции не сообщает атакующему, у каких жертв есть ликвидные активы на предъявителя, хранящиеся по известному адресу. Утечка криптовалютного кошелька или брокера — сообщает. Атакующий может отфильтровать украденную базу данных по целям с высокой ценностью, используя историю покупок, адреса кошельков и частоту заказов. Нацеливание является точным так, как никогда не бывает при утечке розничного продавца одежды.

Coinbase раскрыла в своем последнем годовом отчете, что потратила 8,7 миллиона долларов на меры физической безопасности для сотрудников и руководителей в ответ на тенденцию атак с помощью гаечного ключа. Если бы угроза была преувеличена, эта статья расходов не существовала бы.

Что смотреть

  • Хронология запуска Trezor Anonymous Delivery. Цель для ЕС — сентябрь 2026 года, для США — конец года. Если поставки начнутся по графику, другие производители аппаратных кошельков будут вынуждены соответствовать этому.
  • Скорость внедрения патча Metabase. На дату консультации более 97% идентифицированных самостоятельных установок на затронутых ветках не были пропатчены. Следующая волна взломов из-за CVE-2026-72898 — вопрос времени, а не вероятности.
  • Законодательный ответ Франции. Поскольку 33 из 52 подтвержденных атак с гаечным ключом сосредоточены во Франции, министерство внутренних дел страны сигнализировало о возможных регуляторных действиях в отношении того, как криптокомпании хранят и передают данные о адресах клиентов.
  • Отчеты CertiK и Chainalysis за второе полугодие 2026 года. Показатели первого полугодия показали 52 инцидента и 124,1 миллиона долларов ущерба. Данные за второе полугодие, ожидаемые в начале 2027 года, покажут, вызовет ли августовская волна взломов измеримый всплеск физических атак.
  • Изменения политики хранения данных по всей отрасли. SafePal перешла на 90 дней. Последуют ли конкуренты или 90 дней станут фактическим стандартом, покажет, насколько серьезно отрасль относится к проблеме данных вендоров.

Часто задаваемые вопросы

Что произошло в результате утечки данных SafePal?

SafePal сообщила 16 августа 2026 года, что уязвимость авторизации в стороннем плагине отслеживания заказов раскрыла имена, адреса электронной почты, номера телефонов, почтовые адреса и данные о покупках для 39 798 клиентов, разместивших заказы в период с 2 марта 2025 года по 11 апреля 2026 года. Криптовалютные средства, сид-фразы и закрытые ключи не были скомпрометированы.

Как связаны утечки Trezor и Bits of Gold?

Обе утечки связаны с CVE-2026-72898, критической уязвимостью неаутентифицированного SQL-инъекции в Metabase с оценкой CVSS 10.0. Провайдер доставки Trezor ShipMonk и аналитическая платформа Bits of Gold использовали самостоятельные экземпляры Metabase, которые были эксплуатированы до выпуска патча.

Сколько клиентов пострадало от всех трех утечек?

Общее количество составляет 253 487 клиентов: 39 798 от SafePal, 13 689 от Trezor через ShipMonk и примерно 200 000 от Bits of Gold.

Что такое атака с гаечным ключом в криптовалюте?

Атака с гаечным ключом — это физическое нападение, вторжение в дом или похищение, при котором злоумышленник использует насилие или угрозу насилия, чтобы заставить владельца криптовалюты перевести цифровые активы. Термин происходит от идеи, что гаечный ключ за пять долларов побеждает любую криптографическую защиту.

Сколько атак с гаечным ключом произошло в первой половине 2026 года?

CertiK задокументировала 52 подтвержденные атаки с гаечным ключом в первой половине 2026 года, что на 33% больше, чем 39 инцидентов, зарегистрированных за тот же период в 2025 году. Финансовый ущерб достиг 124,1 миллиона долларов, что более чем в 11 раз превышает 10,5 миллиона долларов за первую половину 2025 года.

Почему Франция является эпицентром крипто-атак с гаечным ключом?

На Францию пришлось 33 из 52 подтвержденных атак с гаечным ключом в первой половине 2026 года, что составляет примерно 63,5% всех случаев в мире. Концентрация частично объясняется более последовательным отслеживанием и отчетностью правоохранительных органов, но масштаб 41 похищения, связанного с криптовалютой, в 2026 году, в среднем одно каждые два с половиной дня, превышает то, что можно объяснить только различиями в отчетности.

Что такое CVE-2026-72898?

CVE-2026-72898 — это критическая уязвимость неаутентифицированного SQL-инъекции в Metabase, платформе бизнес-аналитики с открытым исходным кодом. Она позволяет удаленному злоумышленнику внедрять произвольный SQL через конечную точку сброса пароля, получать доступ администратора и читать все подключенные базы данных. Уязвимость получила оценку CVSS 10.0 и была добавлена в каталог известных эксплуатируемых уязвимостей CISA.

Должны ли пострадавшие клиенты предпринять конкретные шаги для защиты?

Пострадавшим клиентам следует следить за фишинговыми попытками, которые ссылаются на их настоящее имя, адрес или историю покупок, поскольку эти детали делают мошеннические сообщения более убедительными. Смена паролей электронной почты, включение двухфакторной аутентификации и осторожность в отношении нежелательных контактов, ссылающихся на криптовалютные активы, — практические шаги. Это образовательный анализ, а не инвестиционный совет.