O OpinionАналітика та думки про Україну

Понад $300 тисяч із акаунта Binance: що відомо про інцидент і чому passkey не гарантує захисту

·1291 слівредакція
Понад $300 тисяч із акаунта Binance: що відомо про інцидент і чому passkey не гарантує захисту

Користувач Binance заявив, що втратив криптоактиви на суму, еквівалентну понад $300 тис., хоча не підтверджував жодної операції, а його акаунт був захищений passkey і двофакторною автентифікацією. Інцидент з’ясовують правоохоронці та сама біржа, і поки що він залишає більше запитань, ніж відповідей.

За словами користувача (ім’я змінено з міркувань безпеки), наприкінці серпня він отримав запит на авторизацію із геолокацією «Москва» і відхилив його. Через шість днів він виявив, що коштів на акаунті немає, і звернувся до підтримки Binance та Кіберполіції України. Точну суму виведених активів, IP-адреси й інші дані, що могли б ідентифікувати людину, не оприлюднюють на її прохання, щоб не зашкодити розслідуванню.

Окремої уваги потребує те, як біржа відповідає на подібні запити. Binance заявляє, що не коментує справи окремих користувачів і поточні розслідування, а докладні технічні дані може передати лише правоохоронним органам у межах офіційного провадження. У листуванні з користувачем підтримка припустила, що екран із кнопкою відхилення міг бути частиною фішингової атаки, а різницю в геолокації пояснювала можливим використанням VPN або проксі — хоча користувач це заперечує. Сама по собі позначка «Москва» не доводить, що за запитом стояла людина, яка фізично перебувала в росії: на визначення місця за IP впливають ті самі VPN та проксі.

Експерт з кібербезпеки, керівник Triage Team компанії BugStream Антон Коржинський, пояснює, що присутність passkey і 2FA не означає автоматичної заборони на будь-яку операцію: усе залежить від того, як біржа вибудувала логіку авторизації та які налаштування безпеки були активні для конкретного акаунта. Він також радить не пов’язувати напряму натискання «відхилити» з наступним виведенням коштів — операція могла бути створена раніше з іншої сесії, пристрою або через API, а сповіщення просто збіглося в часі. Щодо фішингу експерт зауважує: вбудувати сторонній код у справжній застосунок біржі складно, але шкідлива програма на телефоні може показувати фальшиве вікно поверх застосунку або отримувати доступ до спеціальних можливостей і сповіщень, створюючи ілюзію роботи в офіційному застосунку.

Ключовим у цій історії залишається питання, що саме зафіксували системи біржі: з якого пристрою й сесії створили операцію, яким способом її підтвердили і які фактори автентифікації реально спрацювали. Якщо з’ясується, що користувач справді відхилив запит, система це зафіксувала, але виведення все одно дозволили без належного підтвердження, це вже свідчитиме про серйозну проблему на стороні Binance. Втім, до отримання технічних даних це лише одна з версій. На подібні випадки біржа, за словами експерта, має реагувати як на повноцінний кіберінцидент: зберегти логи, перевірити всі входи, сесії, пристрої та API, встановити момент створення й підтвердження транзакції та простежити рух коштів. Якщо причиною виявиться вразливість або помилка платформи, питання компенсації стає логічним, хоча конкретна відповідальність залежатиме від правил біржі та юрисдикції.

Для користувачів практичний висновок простий: якщо надходить неочікуваний запит на вхід або операцію, не варто взаємодіяти зі сповіщенням — краще самостійно відкрити застосунок і перевірити історію входів та операцій. За підозри на компрометацію експерт радить завершити всі активні сесії, змінити облікові дані, перевірити API-ключі, заблокувати виведення коштів і звернутися до підтримки біржі, а також не зволікати зі зверненням до правоохоронців — адже саме в межах офіційного розслідування біржі зазвичай розкривають дані про акаунти, входи, пристрої та транзакції.

Читайте також