Haruko, лондонський постачальник інфраструктури для інституційних криптофірм, зазнав цільової кібератаки, яка зачепила 15 клієнтів. За даними CoinDesk, зловмисники отримали дані API бірж і торгову інформацію. Троє співрозмовників видання кажуть, що невелика частина коштів клієнтів була викрадена.
Що сталося з Haruko
CoinDesk повідомив про атаку 18 вересня, вона сталася раніше того ж тижня. Haruko надає портфельний облік, управління ризиками та аналіз торгових даних компаніям, які працюють з цифровими активами. Платформа підключається до понад 100 централізованих бірж, 30 блокчейнів і 250 ончейн-протоколів DeFi, до яких належать і децентралізовані біржі. Клієнти бачать свої позиції, угоди та ризики в одному місці.
Співзасновник і технічний директор Адам Карлайл написав одному з клієнтів, що постраждали всі, хто не користувався білим списком IP-адрес. Таких виявилося 15. Усього Haruko обслуговує понад 80 клієнтів у світі. Білий список дозволяє з'єднання лише із заздалегідь погоджених комп'ютерів або сайтів. На повторні запити CoinDesk у компанії не відповіли.
Такий постачальник тримає доступи й дані багатьох клієнтів в одному місці. Одна вразливість у процесі Haruko відкрила інформацію відразу 15 компаній, і зламувати кожну з них окремо не довелося.
Як зловмисники дістали дані
Атакувальники скористалися вразливістю в одному з процесів Haruko. З нього вони витягли токен доступу користувача й за його допомогою прочитали дані, що зберігалися в пам'яті процесу. Там могли бути API-ключі бірж лише для читання та інші відомості, розповів Карлайл клієнтам.
Ключі лише для читання не дають права виводити кошти. Проте вони показують баланси, відкриті позиції та історію угод, а для фонду це чутлива інформація про стратегію. Як саме кошти були викрадені, джерела не пояснили.
Білий список IP-адрес працює як обмеження на боці біржі чи сервісу: ключ діє лише тоді, коли запит іде з погодженої адреси. Якщо токен або ключ потрапили до чужих рук, з іншої адреси ним скористатися не вийде. Клієнти Haruko без білого списку цього бар'єра не мали.
За словами одного з них, зламати систему вдалося, бо Haruko працює на власних фізичних серверах. Вони не мають додаткових засобів захисту, які пропонують хмарні сервіси на кшталт Amazon Web Services. Компанія закрила вразливість і оновила серверні секрети. Клієнтам вона порадила налаштувати вхідний білий список IP-адрес, що дасть "максимальний захист".
"Це була цільова атака групи на нас."
- Адам Карлайл, співзасновник і технічний директор Haruko, з повідомлення клієнту
Карлайл уточнив, що мішенню була сама Haruko, а не окремий клієнт. Компанія також пообіцяла опублікувати повний технічний розбір інциденту. Поки що версію подій відомо лише з листування та слів джерел, бо Haruko не коментувала атаку публічно.
Що кажуть клієнти Haruko
Повного переліку клієнтів компанія не розкриває. На її сайті названо Bitcoin Suisse, GSR, Flowdesk, 3iQ Digital Assets, M2, Ampersan, MNNC Group (тепер Monarq Asset Management) і Trovio Asset Management. Двоє з них уже заперечили, що атака їх зачепила.
- GSR заявила, що чутки про злам її не стосуються.
- 3iQ повідомила, що її кошти в безпеці, а доступ до API обмежений білим списком IP-адрес, тому компрометоване середовище її не зачепило.
- Bitcoin Suisse, Flowdesk, M2, Ampersan, MNNC і Trovio до публікації матеріалу не відповіли на запити.
Хто саме втратив гроші, джерела не назвали. За їхніми словами, найбільше ризикували менші хедж-фонди зі слабшим контролем безпеки. Разом із коштами зловмисники забрали й торгові дані. Суму втрат ніхто не оприлюднив. Троє співрозмовників говорили з CoinDesk на умовах анонімності, бо справа приватна. Видання також бачило листування Карлайла з клієнтом.
Чим ширша мережа підключень, тим більше даних проходить через один сервіс. Постачальники такого типу зазвичай отримують від клієнтів API-доступ, щоб зводити баланси й угоди з різних бірж в єдиний звіт. Саме такі дані й опинилися в пам'яті скомпрометованого процесу.
Рекордний рік для атак на крипторинок
Інцидент з Haruko збігається із загальною динамікою. За даними TRM Labs, у першому півріччі 2026 року хакери здійснили рекордні 207 атак, а за той самий період минулого року їх було 83. Збитки сягнули $972 мільйонів. Кількість атак зросла більш ніж удвічі за рік.
Найбільше грошей приносять не найчисленніші атаки. На компрометацію інфраструктури й операційних процесів припало близько 76% викраденого, хоча таких інцидентів було лише 15%. Частка в збитках виявилася приблизно в п'ять разів більшою за частку в кількості інцидентів. Компанія CertiK використовує ширше визначення інциденту, тому її підсумок вищий: $1,32 мільярда збитків за півріччя і 344 випадки.
У галузі нагадують, що транзакції зазвичай незворотні, а платформи спираються на цифрові облікові дані та системи підписання, які дають зловмисникам прямий доступ до активів. Атака на Haruko належить саме до інфраструктурного типу: зламали не блокчейн і не смарт-контракт, а систему постачальника. Обсяг викрадених коштів досі не названо.




Коментарі
Ваша e-mail адреса не оприлюднюватиметься. Обов'язкові поля позначені *