Криптокит взломан на $27.3 млн

- Крипто-кит потерял более 27 млн долларов после того, как злоумышленники эксплуатировали flawed мультиподписный кошелёк и отмыли средства через Tornado Cash, говорят расследователи.
- Компании по безопасности блокчейна установили, что взлом произошел из-за компрометации приватного ключа, что позволило атакующему получить контроль над позицией Aave с кредитным плечом.
- Ончейн-аналитики подробно описали хронологию событий, перемещение активов и более широкие риски, связанные с неправильно настроенными мультисиг-кошельками и фишинговыми атаками.
Криптовалютный кит потерял свои средства из-за уязвимости в его 1-из-1 мультивалютном кошельке, через который было выведено более $25 млн цифровых активов.
Компания по безопасности блокчейна PeckShield выпустила предупреждение в X в четверг, сообщив, что кит был взломан примерно на $27,3 млн. Украденные средства перенаправляются через инструмент конфиденциальности блокчейна Tornado Cash партиями по 100 ETH, согласно данным Etherscan.
#PeckShieldAlert Кошелек Multisig кита был обокраден на сумму около $27,3 млн из-за компрометации приватного ключа.
Хищник отмыл $12,6 млн (4 100 $ETH) через #TornadoCash и сохраняет ~$2 млн в ликвидных активах.
Атакующий также контролирует мультисиг жертвы, который поддерживает длинную позицию с кредитным плечом… pic.twitter.com/1Ulk4X7bkl
— PeckShieldAlert (@PeckShieldAlert) Декабрь 18, 2025
PeckShield заявила, что злоумышленник получил контроль над приватным ключом и стал единственным подписантом мультивалютного кошелька. Получив доступ, хищник начал систематически извлекать активы и отмывать их в блокчейне.
Взломщик мультивалютного кошелька все еще удерживает $2 млн украденных средств
Согласно PeckShield, злоумышленник, использующий адрес 0x1fCf…367d23Ac, уже отмыл около $12,6 млн, эквивалентных 4 100 Ether, через Tornado Cash. Компания по безопасности добавила, что хищник все еще удерживает около $2 млн в ликвидных активах, основываясь на балансах кошельков, наблюдаемых на момент публикации.
Несколько аналитиков безопасности считают, что злоумышленник контролирует мультивалютный кошелек жертвы, который активно удерживает крупную позицию с кредитным плечом на Aave. Сообщается, что кошелек имеет стоимость около $25 млн Ether предоставлены в качестве залога под заём примерно в 12,3 млн долларов в DAI.
Адрес атакующего, который PeckShield опубликовал публично, содержит Ether, Wrapped Ether, OKB, Trust Wallet Token, Bitfinex LEO, Fetch и Nexo. На данный момент они внесли украденный Ether в Tornado Cash равными партиями, общая сумма которых составляет 4 100 Ether, разделённых на 41 транзакцию по 100 Ether каждая.
В среду вечером ончейн-исследователь Specter выпущенному опубликовал подробности о взломе, представив разбор последовательности атаки. Блокчейн-аналитик отметил, что компрометация приватного ключа жертвы приблизила общие убытки от инцидента к отметке в 38 млн долларов.
По словам Specter, жертва создала мультиподписный кошелёк, настроенный как система 1-из-1, 11 апреля 2025 года в 07:48:11. Вскоре после перевода средств в кошелёк основной кошелёк, назначенный как подписант, испытал массовый отток средств в 08:23:23.
Точная причина взлома остаётся неясной, но Specter предположил, что приватный ключ мог быть скомпрометирован в процессе настройки мультиподписного кошелька. Другой возможной причиной стало то, что жертва обратилась за помощью к злоумышленнику при создании мультиподписного кошелька.
Кит 0xde5f44…b051e965 понёс значительные убытки в мае, согласно данным аналитической платформы Onchainlens, которая выявила, что инвестор вывел 2 520,5 Ether, оценённых на тот момент примерно в 4,52 млн долларов, с OKX и застейкал их в Kiln Finance.
За год кит, по сообщениям, застейкал в общей сложности 9 918 Ether, что составляло 22,58 млн долларов примерно в июле. Несмотря на получение 105,5 Ether в качестве вознаграждения за стейкинг, инвестор всё равно понёс чистый убыток около 4,26 млн долларов до последнего инцидента с эксплуатацией уязвимости.
Мультиподписные кошельки могут быть взломаны без соблюдения необходимого порога подписантов
Большинство участников крипто-сообщества верят в мультисиг-кошельки безопасность, поскольку для выполнения транзакции требуются одобрения от двух или более сторон. Некоторые конфигурации таких кошельков включают системы типа 2-из-3 или 3-из-5, где первое число в системе обозначает порог владения ключом, который должен одобрить обмен или сделку.
Однако конфигурации, такие как 1-из-1, где требуется только один подписант, подрывают основное преимущество мультиподписной защиты. В таких случаях компрометация одного ключа может привести к полной потере средств, как, по-видимому, произошло в случае кита 0xde5f44…b051e965.
В отдельном случае, произошедшем в сентябре этого года, неизвестный крипто-инвестор потерял более 3 млн долларов, неосознанно авторизовав вредоносный контракт. Блокчейн-исследователь ZachXBT отметил этот инцидент в своём Telegram-канале, раскрыв, что кошелёк жертвы был опустошён на сумму 3,047 млн долларов в USDC и обменён на Ether для последующей маршрутизации через Tornado Cash.
Основатель SlowMist Ю Сянь позже объяснил, что скомпрометированный адрес в том случае представлял собой мультиподписный кошелёк Safe 2-из-4. Он продолжил, заявив, что мошеннический контракт имитировал первый и последний символы реального адреса, что делало обман труднораспознаваемым.
Атакующий также эксплуатировал механизм Safe Multi Send, скрывая вредоносное одобрение в рамках рутинной авторизации. «Эта аномальная авторизация была труднораспознаваема, поскольку она не являлась стандартным одобрением», — написал Сянь в X.
Самые умные крипто-энтузиасты уже читают нашу рассылку. Хотите присоединиться? Присоединяйтесь.
Отказ от ответственности. Предоставленная информация не является торговой рекомендацией. Cryptopolitan.com Мы не несем ответственности за любые инвестиции, сделанные на основе информации, представленной на этой странице. Мы настоятельно рекомендуем проводить независимое исследование и/или проконсультироваться с квалифицированным специалистом перед принятием любых инвестиционных решений.

Флоренс Мучай
Флоренс уже 6 лет освещает новости в сферах криптовалют, игр, технологий и искусственного интеллекта. Её образование по специальности «Компьютерные науки» в Университете науки и технологий Меру, а также обучение управлению в чрезвычайных ситуациях и международной дипломатии в MMUST обеспечили ей отличные языковые навыки, наблюдательность и технические компетенции. Флоренс работала в группе VAP Group и была редактором в нескольких крипто-медиа.
















