Материалы дела
Bitfinex / Crypto Capital
Что произошло
В 2018–2019 годах у платёжного процессора Bitfinex, компании Crypto Capital Corp, находилось около 850 млн долларов смешанных клиентских и корпоративных средств; счета процессора были арестованы властями нескольких стран. Разрыв закрыли резервы аффилированного эмитента стейблкоина Tether, а в феврале 2021 года обе компании урегулировали дело с генпрокуратурой Нью-Йорка за 18,5 млн долларов без признания вины.
Что из этого вынести
Криптовалюта никуда не двигалась — двигалась фиатная часть. Выясняйте, какая сторонняя компания реально держит денежное плечо биржи: её юридические проблемы становятся вашими.
Место в хронике
Задокументированные крахи бирж, которые мы отслеживаем, в том порядке, в котором они произошли.
- 2014
Mt. Gox
February 2014Once the exchange handling the large majority of the world's Bitcoin trades, Mt. Gox abruptly halted withdrawals and filed for bankruptcy in Japan after disclosing that hundreds of thousands of customer and company bitcoins were gone — later attributed to theft that went undetected for years.
- 2015
Bitstamp
January 2015В январе 2015 года из горячих кошельков Bitstamp было выведено около 19 000 BTC после целенаправленной атаки на сотрудников биржи. Bitstamp приостановила торги, перестроила инфраструктуру и позже перешла на институциональное хранение у стороннего провайдера, где основная часть средств клиентов держится офлайн.
- 2016
Bitfinex
August 2016A security breach in Bitfinex's multi-signature wallet setup let attackers drain a large share of customer bitcoin in a single incident. The exchange spread the loss across all users' balances and later repaid affected customers over several years.
- 2016
The DAO
June 2016The DAO был фондом, управляемым инвесторами и целиком написанным в виде смарт-контрактов Ethereum: держатели токенов голосовали за финансирование заявок, без управляющего посередине. Токенсейл 2016 года собрал значительную часть всего обращающегося эфира. В июне 2016 года атакующий использовал уязвимость повторного входа в коде, позволявшем участнику забрать свою долю: контракт отправлял эфир до того, как обновлял баланс отправителя, поэтому вредоносный контракт мог повторно вызывать вывод и каждый раз получать выплату по ещё не уменьшенному балансу. Около 3,6 млн ETH было переведено в дочерний контракт с периодом ожидания, прописанным в правилах самого The DAO, — это и дало сообществу несколько недель на спор о реакции. В итоге участники Ethereum приняли хардфорк, переместивший средства в контракт для возврата. Меньшинство отвергло форк, считая, что переписывать реестр нельзя, и продолжило исходную цепь как Ethereum Classic.
- 2017
Parity Multisig Wallet Freeze
November 2017Мультиподписные кошельки Parity не несли собственную логику. Ради экономии на развёртывании каждый кошелёк был тонким контрактом, делегировавшим поведение одному общему библиотечному контракту в сети. Эта библиотека была развёрнута без инициализации, поэтому права владения на неё оставались никем не заявленными. В ноябре 2017 года пользователь заявил их, а затем вызвал функцию самоуничтожения, удалившую код библиотеки из цепи. Каждый зависевший от неё кошелёк остался указывать в пустоту: балансы по-прежнему существуют в реестре, но кода, способного санкционировать перевод, больше нет. По публичным оценкам, заблокированной оказалась сумма около 513 000 ETH. Средства никто не забрал, и никакой эксплойт их не перемещал — они просто перестали быть доступными. Предложения вернуть их изменением протокола обсуждались и не были приняты. Несколькими месяцами ранее другая уязвимость того же кошелькового ПО позволила совершить реальную кражу, по публичным оценкам около 150 000 ETH.
- 2018
BitConnect
January 2018BitConnect предлагал обменять биткоин на собственный токен и заблокировать его в «кредитной программе» с обещанием стабильного дохода, который якобы приносил закрытый торговый бот, недоступный для проверки со стороны. Многоуровневая реферальная схема платила участникам за привлечение новых. После предписаний от регуляторов ценных бумаг штатов США кредитную платформу закрыли в январе 2018 года, и стоимость токена рухнула. Позже американские власти квалифицировали проект как мошенничество: один из промоутеров признал вину, а основателю предъявили обвинение, и, по сообщениям, он скрывается.
- 2018
Coincheck
January 2018The Japanese exchange kept a large pool of a single token in an internet-connected hot wallet without a multi-signature setup. Attackers stole hundreds of millions of dollars' worth in one of the largest exchange hacks by value at the time.
- 2019
Binance
May 20197 мая 2019 года злоумышленники одной транзакцией вывели из горячего кошелька Binance около 7000 BTC — примерно 40 млн долларов по курсу того времени, использовав украденные API-ключи и добытые фишингом учётные данные. Убыток полностью покрыл фонд SAFU, балансы клиентов остались нетронутыми.
- 2019
Bitfinex / Crypto Capital
Вы здесь2018–2019В 2018–2019 годах у платёжного процессора Bitfinex, компании Crypto Capital Corp, находилось около 850 млн долларов смешанных клиентских и корпоративных средств; счета процессора были арестованы властями нескольких стран. Разрыв закрыли резервы аффилированного эмитента стейблкоина Tether, а в феврале 2021 года обе компании урегулировали дело с генпрокуратурой Нью-Йорка за 18,5 млн долларов без признания вины.
- 2019
QuadrigaCX
Early 2019Canada's largest exchange at the time told customers it could no longer access roughly CA$190M in funds after its founder died while allegedly holding sole control of the cold-wallet keys. A later court-appointed investigation found many of the wallets had been empty long before his death, pointing to mismanagement and likely fraud rather than a pure accident.
- 2020
KuCoin
September 202025 сентября 2020 года злоумышленники вывели из горячих кошельков KuCoin около 281 млн долларов. Примерно 84% удалось вернуть в последующие недели за счёт ончейн-отслеживания, заморозки и повторного выпуска токенов их эмитентами, а также блокировок на других биржах. Остаток покрыл страховой фонд KuCoin, и клиенты не пострадали.
- 2022
Celsius Network
June 2022The crypto lending platform froze all customer withdrawals during a market downturn and filed for bankruptcy weeks later. Its founder was subsequently charged with, and later pleaded guilty to, fraud for misrepresenting the platform's risk to depositors.
- 2022
Crypto.com
January 202220 января 2022 года с 483 клиентских счетов Crypto.com было выведено около 34 млн долларов в биткоине, эфире и других активах. Выводы прошли без надлежащей проверки второго фактора. Компания приостановила вывод средств, перестроила механизм аутентификации и возместила потери всем пострадавшим.
- 2022
FTX
November 2022One of the largest exchanges globally collapsed within days after reporting revealed customer deposits had been comingled with, and lent to, a sister trading firm. Its founder was later convicted on multiple counts of fraud.
- 2022
Ronin Bridge
March 2022Мост Ronin, соединявший сайдчейн игры Axie Infinity с Ethereum, был опустошён в марте 2022 года после того, как злоумышленники получили контроль над большинством небольшого набора валидаторов, чьи подписи разрешали вывод. В контракте ничего не ломали: выводы были корректно подписаны ключами, которым система доверяла. Потерю обнаружили лишь несколько дней спустя, когда пользователь пожаловался, что не может вывести средства. Позднее власти США приписали кражу связанной с КНДР группе Lazarus.
- 2022
Terra / LUNA
May 2022TerraUSD был алгоритмическим стейблкоином, удерживавшим привязку к доллару не резервами, а связью выпуска и сжигания с LUNA — собственным волатильным токеном сети: UST дешевле доллара всегда можно было обменять на доллар вновь созданной LUNA. В мае 2022 года привязка поплыла, и механизм сработал в обратную сторону: чтобы её восстановить, приходилось выпускать всё больше LUNA, что обрушило её цену и уничтожило ту самую стоимость, на которой держалась привязка. Оба актива рухнули за несколько дней, а Terraform Labs и её основатель позже стали фигурантами уголовных и гражданских дел в США и Южной Корее.
- 2022
Three Arrows Capital
June 2022Three Arrows Capital был хедж-фондом из Сингапура, ставшим одним из крупнейших заёмщиков в крипте: он финансировал позиции с плечом за счёт займов у централизованных кредитных площадок. Фонд держал значительную позицию в экосистеме Terra, которая в мае 2022 года потеряла практически всю стоимость, и был экспонирован к другим сделкам, шедшим против него по мере падения цен. Когда в июне 2022 года кредиторы выставили маржин-коллы, фонд не смог их исполнить. В конце того же месяца суд Британских Виргинских островов вынес решение о ликвидации, а вскоре ликвидаторы обратились за признанием процедуры в США. Дефолт не остановился на самом фонде: несколько кредитных платформ, выдававших ему займы, раскрыли убытки, и часть из них впоследствии сама вошла в процедуру банкротства. Позже регулятор Сингапура вынес запретительные предписания в отношении основателей фонда.
- 2022
Wormhole
February 2022Мост Wormhole, выпускающий обёрнутые активы в нескольких сетях, в феврале 2022 года потерял около 120 000 обёрнутых эфиров: атакующий использовал изъян в том, как контракт на стороне Solana проверял подписи «стражей», разрешающие чеканку. Он смог сформировать выпуск, который контракт принял без соответствующего депозита в Ethereum, и обёрнутые токены остались без полного обеспечения. Компания Jump Crypto, стоявшая за проектом, возместила недостающий эфир, поэтому держатели обёрнутого актива не пострадали.
- 2023
HTX (formerly Huobi)
September 202324 сентября 2023 года из одного горячего кошелька HTX было выведено около 5000 ETH — примерно 8 млн долларов. Биржа установила личность атакующего, договорилась о возврате 95% средств и выплатила оставшиеся 5% как премию «белому» хакеру. Балансы клиентов были покрыты полностью.
- 2024
DMM Bitcoin
May 202431 мая 2024 года DMM Bitcoin, японская биржа, зарегистрированная в Агентстве финансовых услуг, сообщила о несанкционированном выводе 4502,9 BTC — на тот момент около 300 млн долларов и одна из крупнейших краж в истории страны. Компания заявила, что приобретёт эквивалентное количество биткоина при поддержке группы DMM, чтобы средства клиентов были покрыты полностью, а японское FSA выдало предписание об улучшении деятельности. В декабре 2024 года ведомства США и Японии публично связали кражу с субъектами, связанными с Северной Кореей, и DMM объявила о прекращении криптобизнеса с передачей клиентских счетов в SBI VC Trade.
- 2025
Bybit
February 202521 февраля 2025 года злоумышленники вывели из холодного кошелька Bybit около 1,46 млрд долларов в эфире и стейкнутом эфире, подменив то, что видели подписанты в интерфейсе мультиподписи Safe: законные держатели ключей одобрили перевод, который выглядел совсем не тем, чем был. ФБР приписало атаку северокорейской группе Lazarus.
Далее
ОценкиРеестр оценокПять проверок, которые породила эта хроника, применённые к каждой оцениваемой нами бирже.Открыть