Два инцидента, произошедших с разницей в несколько месяцев, вновь привлекли внимание к уязвимостям как децентрализованных, так и централизованных криптоплатформ.
Похищенные средства, в основном стейблкоины (USDT), были немедленно обменены на неблокируемый токен TRX через децентрализованную биржу .
Обменник, использованный злоумышленниками, ранее активно применялся самой Grinex (и ее предшественником Garantex) для пополнения своих кошельков .
Эта тактика (быстрый обмен стейблкоинов на криптовалюту, которую нельзя заморозить) характерна для киберпреступников, пытающихся обойти возможную блокировку со стороны эмитентов, и не характерна для правоохранительных органов, которые обычно стремятся заморозить активы .
Эти факты заставили многих экспертов предположить, что инцидент может быть попыткой скрыть хищение средств самой биржей или инсайдерами (exit scam), а не атакой государственного уровня . Аналитики также отметили необычно большой объем средств (около $19.38 млн), ушедший с биржи, что превышает заявленную сумму, и тот факт, что атака затронула как операционные, так и депозитные кошельки, что указывает на глубокий компромисс .
Эксплойт на Ekubo: уязвимость в логике смарт-контракта
6 мая 2026 года децентрализованная биржа Ekubo, построенная на базе Starknet, столкнулась с эксплойтом, в результате которого злоумышленники вывели средства пользователей. Атака была направлена на маршрутизатор (swap router) Ekubo на сетях Ethereum и Arbitrum, а не на основную инфраструктуру протокола Starknet . Воспользовавшись уязвимостью в колбэке IPayer.pay контракта расширения v2, хакеры смогли подменить параметры плательщика и в течение примерно 53 секунд с помощью 85 транзакций вывести около 17 WBTC, что на тот момент составляло примерно $1.4 млн . Эти средства были конвертированы в другие активы (USDC, DAI, ETH), а затем направлены в миксер Tornado Cash для сокрытия следов . Разработчики Ekubo оперативно отреагировали, опубликовав предупреждение и призвав пользователей немедленно отозвать выданные разрешения (approvals) для скомпрометированных контрактов . Примечательно, что сами контракты EVM являются неизменяемыми, что делает невозможным их исправление без полного переразвертывания .
Взлом Grinex: инцидент с крахом биржи
Параллельно централизованная платформа Grinex, которая считается правопреемником попавшей под санкции российской биржи Garantex, заявила о масштабном взломе и краже средств пользователей. Инцидент произошел 16 апреля 2026 года, и его последствия привели к полной остановке работы биржи . По заявлению самой Grinex, хакеры похитили около 1 миллиарда рублей (~$13-15 млн) со счетов пользователей . В отличие от Ekubo, руководство Grinex выдвинуло политическую версию, возложив ответственность за атаку на «спецслужбы недружественных стран» .
Анализ и сомнения в официальной версии
Однако анализ движения средств на блокчейне, проведенный рядом экспертов и компаний, таких как Chainalysis и TRM Labs, поставил под сомнение официальную версию Grinex . Был выявлен ряд подозрительных обстоятельств:Похищенные средства, в основном стейблкоины (USDT), были немедленно обменены на неблокируемый токен TRX через децентрализованную биржу .
Обменник, использованный злоумышленниками, ранее активно применялся самой Grinex (и ее предшественником Garantex) для пополнения своих кошельков .
Эта тактика (быстрый обмен стейблкоинов на криптовалюту, которую нельзя заморозить) характерна для киберпреступников, пытающихся обойти возможную блокировку со стороны эмитентов, и не характерна для правоохранительных органов, которые обычно стремятся заморозить активы .
Эти факты заставили многих экспертов предположить, что инцидент может быть попыткой скрыть хищение средств самой биржей или инсайдерами (exit scam), а не атакой государственного уровня . Аналитики также отметили необычно большой объем средств (около $19.38 млн), ушедший с биржи, что превышает заявленную сумму, и тот факт, что атака затронула как операционные, так и депозитные кошельки, что указывает на глубокий компромисс .