Журнал "Information Security/ Информационная безопасность" #3, 2026

Для злоумышленника повторная атака почти всегда выгоднее первой. После успешной компрометации он уже знает архитектуру системы, используемые тех- нологии и скорость реакции команды. После взлома разработчики обычно сосредотачиваются на двух задачах – восстановить сервис и закрыть найден- ную брешь. Этого хватает, чтобы оста- новить инцидент, но не всегда достаточ- но, чтобы исключить следующий. Если архитектурные проблемы и слабые про- цессы остаются без изменений, зло- умышленники почти наверняка снова пройдут по однажды проложенному пути. Еще одна ошибка – торопиться с пуб- ликацией постмортема. В первые дни расследования у команды редко есть полная картина произошедшего. Понять, как развивалась атака и что стало ее настоящей причиной, обычно удается только после полноценного расследо- вания с участием независимых специа- листов. Лишь тогда становится ясно, какие изменения действительно снизят риск повторной компрометации. Реагирование на киберинциденты в блокчейне После взлома корпоративной ИТ- системы команда обычно сначала лока- лизует инцидент: отключает сервис, изо- лирует зараженные узлы, восстанавли- вает данные из резервных копий, а затем разбирается в причинах атаки. В блок- чейне такой последовательности нет. Пока специалисты анализируют инци- дент, похищенные активы уже переме- щаются между адресами. Если транзак- ция подтверждена, отменить ее невоз- можно. Поэтому расследование начинается одновременно с попыткой спасти сред- ства. Первые минуты уходят не на поиск причины атаки, а на построение марш- рута движения активов. Аналитики опре- деляют адрес получателя, выявляют связанные кошельки, отслеживают переводы через децентрализованные биржи, кроссчейн-мосты и сервисы обмена. Параллельно аналитики оце- нивают поведение злоумышленника: пытается ли он сразу конвертировать активы в стейблкоины, дробит ли суммы на сотни небольших переводов, исполь- зует ли миксеры вроде Tornado Cash или переводит средства в другую сеть через LayerZero, Wormhole или другие мосты. Именно так развивались события после крупнейших атак последних лет. Вспомним взлом Ronin Bridge в 2022 г., когда было похищено около $620 млн. Средства практически сразу начали дро- биться и выводиться через Tornado Cash – сервис, который перемешивает крип- товалютные транзакции, затрудняя отслеживание происхождения средств в блокчейне. Аналитические компании Elliptic и Chainalysis оперативно начали связывать адреса между собой, а биржи получили уведомления о высокориско- вых кошельках. Несмотря на это, значи- тельная часть средств успела пройти через миксер до введения санкций про- тив Tornado Cash. Похожим образом строилось реаги- рование после взлома Harmony Horizon Bridge. Похищенные активы переводи- лись небольшими партиями через Tor- nado Cash, чтобы затруднить отслежи- вание. Расследование превратилось в гонку между злоумышленниками, пытав- шимися разорвать цепочку транзакций, и аналитиками, которые маркировали новые адреса практически в режиме реального времени. Совсем иначе развивалась ситуация после атаки на Poly Network в 2021 г. Благодаря быстрому взаимодействию проекта с биржами, аналитическими компаниями и самим злоумышленником удалось заблокировать часть операций и в итоге вернуть большую часть похи- щенных активов. Этот случай показал, что скорость координации иногда влияет на результат не меньше, чем техниче- ское расследование. Поэтому после любого крупного блок- чейн-инцидента одновременно начинают работать сразу несколько команд. Одни восстанавливают цепочку атаки и ищут исходную уязвимость, чтобы исключить повторную эксплуатацию. Другие непре- рывно отслеживают движение похищен- ных средств по блокчейну, поскольку каждая новая транзакция может приве- сти к следующему звену цепочки. Третьи оперативно уведомляют централизован- ные биржи, эмитентов стейблкоинов, поставщиков AML/KYT-решений, разра- ботчиков кроссчейн-инфраструктуры и правоохранительные органы. Чем быстрее эта информация попадет к участникам рынка, тем выше веро- ятность остановить дальнейшее пере- мещение активов. Если похищенные USDT или USDC поступают на адрес, который эмитент успевает идентифици- ровать, токены могут быть заморожены. Если средства попадают на централи- зованную биржу, появляется шанс забло- кировать счет до вывода активов. Не бэкдоры, а архитектура Сценарий, в котором злоумышленник после взлома незаметно оставляет в системе скрытый доступ и затем регу- лярно возвращается через него, больше характерен для классических APT-кам- паний. В криптоиндустрии такая тактика встречается значительно реже. После крупного инцидента команда обычно меняет ключи доступа, обновляет инфраструктуру, проводит аудит смарт- контрактов и приглашает внешних иссле- дователей безопасности. Любой остав- ленный бэкдор оказывается под высоким риском обнаружения. Для атакующего это ненадежная инвестиция. Гораздо выгоднее искать ошибки, которые невозможно устранить одной командой за несколько дней. Это могут быть недостатки архитектуры протокола, 70 • ТЕХНОЛОГИИ Первый взлом криптопроекта редко становится последним овторный взлом криптопроекта далеко не всегда означает, что злоумышленники нашли новую уязвимость. Скорее он пока- зывает, что после первого инцидента команда устранила последствия, но не изменила архитектуру безопасности и про- цессы разработки. Почему повторные атаки оказываются выгоднее первых и как разорвать этот цикл, разбираем на примерах из современной криптоиндустрии. П Дмитрий Пойда, аналитик по расследованиям AML/KYT провайдера “Шард” Фото: Шард

RkJQdWJsaXNoZXIy Mzk4NzYw