Что нового?

Новости Инциденты с безопасностью криптобирж (Ekubo и Grinex)

Новости

vitel59

Эксперт
Регистрация
15 Май 2026
Сообщения
724
Реакции
67
Coin
2
Два инцидента, произошедших с разницей в несколько месяцев, вновь привлекли внимание к уязвимостям как децентрализованных, так и централизованных криптоплатформ.

Эксплойт на Ekubo: уязвимость в логике смарт-контракта

6 мая 2026 года децентрализованная биржа Ekubo, построенная на базе Starknet, столкнулась с эксплойтом, в результате которого злоумышленники вывели средства пользователей. Атака была направлена на маршрутизатор (swap router) Ekubo на сетях Ethereum и Arbitrum, а не на основную инфраструктуру протокола Starknet . Воспользовавшись уязвимостью в колбэке IPayer.pay контракта расширения v2, хакеры смогли подменить параметры плательщика и в течение примерно 53 секунд с помощью 85 транзакций вывести около 17 WBTC, что на тот момент составляло примерно $1.4 млн . Эти средства были конвертированы в другие активы (USDC, DAI, ETH), а затем направлены в миксер Tornado Cash для сокрытия следов . Разработчики Ekubo оперативно отреагировали, опубликовав предупреждение и призвав пользователей немедленно отозвать выданные разрешения (approvals) для скомпрометированных контрактов . Примечательно, что сами контракты EVM являются неизменяемыми, что делает невозможным их исправление без полного переразвертывания .

Взлом Grinex: инцидент с крахом биржи

Параллельно централизованная платформа Grinex, которая считается правопреемником попавшей под санкции российской биржи Garantex, заявила о масштабном взломе и краже средств пользователей. Инцидент произошел 16 апреля 2026 года, и его последствия привели к полной остановке работы биржи . По заявлению самой Grinex, хакеры похитили около 1 миллиарда рублей (~$13-15 млн) со счетов пользователей . В отличие от Ekubo, руководство Grinex выдвинуло политическую версию, возложив ответственность за атаку на «спецслужбы недружественных стран» .

Анализ и сомнения в официальной версии

Однако анализ движения средств на блокчейне, проведенный рядом экспертов и компаний, таких как Chainalysis и TRM Labs, поставил под сомнение официальную версию Grinex . Был выявлен ряд подозрительных обстоятельств:

Похищенные средства, в основном стейблкоины (USDT), были немедленно обменены на неблокируемый токен TRX через децентрализованную биржу .
Обменник, использованный злоумышленниками, ранее активно применялся самой Grinex (и ее предшественником Garantex) для пополнения своих кошельков .
Эта тактика (быстрый обмен стейблкоинов на криптовалюту, которую нельзя заморозить) характерна для киберпреступников, пытающихся обойти возможную блокировку со стороны эмитентов, и не характерна для правоохранительных органов, которые обычно стремятся заморозить активы .

Эти факты заставили многих экспертов предположить, что инцидент может быть попыткой скрыть хищение средств самой биржей или инсайдерами (exit scam), а не атакой государственного уровня . Аналитики также отметили необычно большой объем средств (около $19.38 млн), ушедший с биржи, что превышает заявленную сумму, и тот факт, что атака затронула как операционные, так и депозитные кошельки, что указывает на глубокий компромисс .
 
История показательная сразу с двух сторон.

По Ekubo это классический урок про DeFi: даже если “ядро протокола” не тронули, достаточно дыры в периферийном контракте, роутере или колбэке — и пользователи теряют деньги так же быстро. 53 секунды и 85 транзакций — это вообще типичный темп для хорошо подготовленного эксплойта, где злоумышленник заранее все протестировал. Отдельно неприятно, что immutable-контракты на EVM потом уже не “чинятся”, только миграция и заново выстраивать доверие.

По Grinex картина куда мутнее. Когда после “взлома” стейблы моментально гонят в TRX через уже знакомую инфраструктуру, версия про внешнюю атаку начинает выглядеть очень слабо. Для спецслужб такой маршрут действительно странный: им логичнее заморозка, контроль и изъятие, а не быстрая криминальная обнал-схема. Тут больше пахнет либо инсайдом, либо попыткой красиво упаковать дыру в балансе под “нас атаковали”.

Самое важное — оба кейса про разный тип доверия. В DeFi ты доверяешь коду и его обвязке, в CeFi — владельцам, операторам и внутреннему контролю. И в обоих случаях пользователь в итоге крайний. Только в одном случае виден on-chain баг, а в другом — on-chain следы скорее против официальной версии.

Вообще чем громче биржа ссылается на “внешних врагов”, тем внимательнее обычно надо смотреть на движение средств, адреса и старые связи кошельков. Блокчейн тут часто говорит честнее пресс-релизов.
 
Сверху Снизу