Эта статья была составлена и организована BlockWeeks
В этом недельном исследовательском обзоре основное внимание уделяется трём вещам: обзор инцидента с кражей $387,5 млн у Bitget, часто задаваемые вопросы (FAQ) SEC относительно выкупа токенов, а также ключевые моменты саммита по ИИ в Белом доме.
1. Lazarus снова наносит удар: обзор кражи $387,5 млн у Bitget
На прошлой неделе Bitget сообщила, что злоумышленники украли $387,5 млн с её горячих и тёплых кошельков через серию несанкционированных переводов, и временно приостановила все выводы средств. Потери охватили 11 блокчейнов, включая Ethereum, XRP, TRON, Arbitrum, Base и BSC, причём наибольший ущерб в рамках одной сети пришёлся на XRP — примерно $83 млн.
По словам генерального директора Bitget Грейси Чен, приватные ключи и холодные кошельки не были скомпрометированы — это утверждение также подтверждается сотнями миллионов долларов в токенах, всё ещё оставшихся на атакованных адресах. На самом деле злоумышленники использовали две сторонние системы безопасности (использовав уязвимость нулевого дня для получения учётных данных высокого уровня внутри компании), внедрив поддельные инструкции на вывод средств в бэкенд кошелька и удалив эти инструкции после перевода средств. SlowMist, фирма по безопасности, нанятая Bitget, отследила самую раннюю вредоносную активность до 31 августа и восстановила кастомный инструмент для вывода средств, построенный вокруг логики вывода Bitget. В целом это указывает на тщательно исследованную, чрезвычайно целенаправленную атаку на управление кошельками.
Основываясь на поведении IP и анализе ончейн-данных, Bitget приписала атаку северокорейским субъектам; фирмы по отслеживанию ончейн-транзакций Elliptic и TRM обнаружили пересечения между соответствующими кошельками и прошлыми инцидентами взломов. Большая часть украденных средств была переведена через THORChain, и THORChain отклонила просьбу Чен остановить обслуживание на том основании, что она «децентрализована и не требует разрешений». NEAR Intents поступила наоборот, перехватив более $50 млн в потоках отмывания денег и заморозив в процессе около $503 000. Защитный фонд Bitget и применимое избыточное обеспечение доказательств резервов (PoR) покрыли этот убыток, причём все потери были покрыты за счёт защитного фонда, который был пополнен до $300 млн.
Затем в четверг сама NEAR Intents также подверглась атаке: уязвимость в её инфраструктуре Omni для депозитов/выводов привела к потерям примерно в $3,8 млн, и официальные лица заявили, что полностью компенсируют ущерб. ZachXBT отметил множественные аномальные оттоки из горячих кошельков BSC, при этом средства были переведены в KuCoin и далее через мост в Bitcoin.
2. Приватные ключи уже «решены»; реальная цель — конвейер одобрений
Если этот инцидент кажется знакомым, то потому, что в феврале 2025 года северокорейская хакерская группа Lazarus украла $1,5 млрд у Bybit таким же образом — они не украли приватные ключи Bybit, а вместо этого скомпрометировали инфраструктуру Safe{Wallet}, показав подписантам подделанный интерфейс, после чего подписанты одобрили то, что выглядело как обычный перевод. Сама криптография была полностью нормальной; она просто добросовестно подписала то, что её попросили подписать.
Именно такова текущая картина крупных атак: никто не атакует математику приватных ключей, потому что эту математику (на данный момент) невозможно взломать; атакуют людей или системы, которые «говорят этой математике, что делать». Безопасность приватных ключей крупных криптобирж является одной из лучших в мире, и последний раз, когда у крупной биржи были скомпрометированы приватные ключи, был много лет назад. Атака на приватные ключи, которой подверглась Phemex в январе 2025 года, привела к потерям всего около $50 млн, а случай Coincheck в 2018 году с более чем $500 млн уже является «древней историей». Безопасность приватных ключей в основном решена, поэтому для злоумышленников наиболее ценная цель — не сам ключ, а звено, которое определяет, «что предъявляется ключу». Bitget до сих пор не раскрыла названия использованных поставщиков, и в отчёте о расследовании они упоминаются только как «Продукт A» и «Продукт B».
Сама форма кражи также иллюстрирует проблему: если бы злоумышленники получили приватные ключи, они бы вымели все средства; но первое уведомление Bitget описывало только несанкционированные переводы с ограниченного числа горячих кошельков. Медленный слив — это отпечаток «компрометации промежуточного сервиса», а не «компрометации приватных ключей».
Ник Сабо ещё в 2001 году писал в работе «Доверенные третьи стороны — это дыры в безопасности». Эта индустрия ежегодно платит цену порядка девятизначных сумм, чтобы заново усвоить этот урок: математика криптографии надёжна; укреплять нужно структуру вокруг неё. Этим летом индустрия ИИ усвоила аналогичный урок.
3. FAQ SEC по обратному выкупу: граница между функциональными системами и «отсутствием центральной стороны»
FAQ, выпущенный SEC, даёт более подробное объяснение относительно обратного выкупа токенов. По вопросу «инвестиционного контракта» продвижение текущей полезности криптосистемы или продвижение её будущего видения без привязки к прибыли, вероятно, не будет представлять собой обещание «существенных управленческих усилий» в рамках теста Хауи; как только система уже функционирует, услуги, предоставляемые для обеспечения её безопасности, поддержания, улучшения или усовершенствования, а также для продвижения сетевых эффектов, также не представляют собой существенных управленческих усилий.
Наиболее пристально наблюдаемая часть — это раздел об обратном выкупе. Вопрос Q2.5 FAQ спрашивает: представляет ли само по себе объявление эмитентом плана обратного выкупа неценных криптоактивов (будь то для управления казначейством, сокращения предложения, сжигания за счёт протокола или ребалансировки) обещание «существенных управленческих усилий» — что является одним из путей, по которым продажа токенов может подпадать под инвестиционный контракт по Хауи. Ответ сотрудников таков: когда криптосистема уже функционирует и отсутствует центральная сторона, такое объявление не представляет собой подобного обещания.
Стоит отметить, что фраза «и отсутствует центральная сторона» была добавлена только 28 сентября 2026 года — через три дня после выпуска FAQ, после критики со стороны индустрии, что первоначальная формулировка (требующая лишь того, чтобы система «уже функционировала») была слишком широкой. Если система ещё не функционирует, то до тех пор, пока эмитент подаёт обратный выкуп как приносящий выгоды или доходность держателям токенов, объявление всё ещё может представлять собой такое обещание. Однако FAQ не объясняет, как следует поступать с объявлениями об обратном выкупе в системах, которые «уже функционируют, но имеют центральную сторону» — поскольку ответ больше не охватывает этот сценарий, он, вероятно, вернётся к общему анализу Хауи на основе фактов и обстоятельств.






