Язык
Быстрый доступ
Информация
Мобильные приложения
Загрузить в App StoreДоступно в Google Play
Мы в социальных сетях
Кибератака на Haruko затронула 15 клиентов, часть средств похищена
Безопасность

Кибератака на Haruko затронула 15 клиентов, часть средств похищена

20 сентября 2026 г.4 мин чтения

Haruko, лондонский поставщик инфраструктуры для институциональных криптофирм, подверглась целевой кибератаке, которая затронула 15 клиентов. По данным CoinDesk, злоумышленники получили данные API бирж и торговую информацию. Трое собеседников издания говорят, что небольшая часть средств клиентов была похищена.

Что произошло с Haruko

CoinDesk сообщил об атаке 18 сентября, она произошла раньше на той же неделе. Haruko предоставляет портфельный учёт, управление рисками и анализ торговых данных компаниям, которые работают с цифровыми активами. Платформа подключается к более чем 100 централизованным биржам, 30 блокчейнам и 250 ончейн-протоколам DeFi, к которым относятся и децентрализованные биржи. Клиенты видят свои позиции, сделки и риски в одном месте.

Сооснователь и технический директор Адам Карлайл написал одному из клиентов, что пострадали все, кто не пользовался белым списком IP-адресов. Таких оказалось 15. Всего Haruko обслуживает более 80 клиентов в мире. Белый список разрешает соединение только с заранее согласованных компьютеров или сайтов. На повторные запросы CoinDesk в компании не ответили.

Такой поставщик держит доступы и данные многих клиентов в одном месте. Одна уязвимость в процессе Haruko открыла информацию сразу 15 компаний, и взламывать каждую из них по отдельности не пришлось.

Как злоумышленники добрались до данных

Атакующие воспользовались уязвимостью в одном из процессов Haruko. Из него они извлекли токен доступа пользователя и с его помощью прочитали данные, хранившиеся в памяти процесса. Там могли быть API-ключи бирж только для чтения и другие сведения, рассказал Карлайл клиентам.

Пострадали 15 клиентов без белого списка IP-адресов, а учётные данные в их собственных системах не затронули.

Ключи только для чтения не дают права выводить средства. Зато они показывают балансы, открытые позиции и историю сделок, а для фонда это чувствительная информация о стратегии. Как именно средства были похищены, источники не объяснили.

Белый список IP-адресов работает как ограничение на стороне биржи или сервиса: ключ действует только тогда, когда запрос идёт с согласованного адреса. Если токен или ключ попали в чужие руки, воспользоваться ими с другого адреса не получится. У клиентов Haruko без белого списка этого барьера не было.

По словам одного из источников, взломать систему удалось потому, что Haruko работает на собственных физических серверах. У них нет дополнительных средств защиты, которые предлагают облачные сервисы вроде Amazon Web Services. Компания закрыла уязвимость и обновила серверные секреты. Клиентам она посоветовала настроить входящий белый список IP-адресов, что даст "максимальную защиту".

"Это была целевая атака группы на нас."

- Адам Карлайл, сооснователь и технический директор Haruko, из сообщения клиенту

Карлайл уточнил, что мишенью была сама Haruko, а не отдельный клиент. Компания также пообещала опубликовать полный технический разбор инцидента. Пока версия событий известна лишь из переписки и слов источников, потому что Haruko не комментировала атаку публично.

Что говорят клиенты Haruko

Полный список клиентов компания не раскрывает. На её сайте названы Bitcoin Suisse, GSR, Flowdesk, 3iQ Digital Assets, M2, Ampersan, MNNC Group (ныне Monarq Asset Management) и Trovio Asset Management. Двое из них уже опровергли, что атака их затронула.

  • GSR заявила, что слухи о взломе её не касаются.
  • 3iQ сообщила, что её средства в безопасности, а доступ к API ограничен белым списком IP-адресов, поэтому скомпрометированная среда её не затронула.
  • Bitcoin Suisse, Flowdesk, M2, Ampersan, MNNC и Trovio до публикации материала не ответили на запросы.

Кто именно потерял деньги, источники не назвали. По их словам, больше всего рисковали небольшие хедж-фонды со слабым контролем безопасности. Вместе со средствами злоумышленники забрали и торговые данные. Сумму потерь никто не обнародовал. Трое собеседников говорили с CoinDesk на условиях анонимности, так как дело частное. Издание также видело переписку Карлайла с клиентом.

Чем шире сеть подключений, тем больше данных проходит через один сервис. Поставщики такого типа обычно получают от клиентов API-доступ, чтобы сводить балансы и сделки с разных бирж в единый отчёт. Именно такие данные и оказались в памяти скомпрометированного процесса.

Рекордный год для атак на крипторынок

Инцидент с Haruko совпадает с общей динамикой. По данным TRM Labs, в первом полугодии 2026 года хакеры совершили рекордные 207 атак, а за тот же период прошлого года их было 83. Ущерб достиг $972 миллионов. Количество атак выросло более чем вдвое за год.

Больше всего денег приносят не самые многочисленные атаки. На компрометацию инфраструктуры и операционных процессов пришлось около 76% похищенного, хотя таких инцидентов было лишь 15%. Доля в ущербе оказалась примерно в пять раз больше доли в числе инцидентов. Компания CertiK использует более широкое определение инцидента, поэтому её итог выше: $1,32 миллиарда ущерба за полугодие и 344 случая.

В отрасли напоминают, что транзакции обычно необратимы, а платформы опираются на цифровые учётные данные и системы подписи, которые дают злоумышленникам прямой доступ к активам. Атака на Haruko относится именно к инфраструктурному типу: взломали не блокчейн и не смарт-контракт, а систему поставщика. Объём похищенных средств до сих пор не назван.

Комментарии

Ваш e-mail адрес не будет опубликован. Обязательные поля отмечены *

или подтвердите через email