Криптокомпанії поєднують незворотні активи, географічно розподілені команди, складні мережі підрядників та іноді незрілі програми управління ризиками людського фактора, що робить їх ціллю з найвищою цінністю та найнижчим рівнем опору для соціальної інженерії у будь-якій галузі. У цій статті розбирається, чому саме кожен сегмент криптоекосистеми знаходиться під прицілом, і що експлуатують зловмисники.
Chainalysis повідомила, що інциденти, спричинені соціальною інженерією, склали більшість криптовалютних втрат у 2025 році. Лише один злам ByBit (1,5 млрд доларів, виведених з інфраструктури холодних гаманців) почався не з вразливості нульового дня, а з того, що розробником зманіпулювали для схвалення шкідливої транзакції. Figure Lending втратила 2,5 ГБ конфіденційних даних клієнтів після того, як один співробітник став жертвою соціальної інженерії через кампанію голосового фішингу в стилі Okta. Transak розкрила дані від 57 000 до 92 000 користувачів з тієї ж причини.
Ця закономірність є однаковою для різних типів компаній, класів активів та географічних регіонів: людський фактор дає збій раніше, ніж він трапляється на технічному рівні.
Чому криптовалюта приваблює більше соціальної інженерії, ніж традиційні фінанси?
Чотири структурні властивості роблять криптовалюту унікально вразливою порівняно з традиційними фінансовими установами:
| Властивість | Криптовалюта | Традиційні фінанси |
| Зворотність активів | Незворотні: жодних чарджбеків, жодних відкликань | Зворотні в більшості юрисдикцій |
| Швидкість розрахунків | Майже миттєві, глобальні, 24/7 | Розрахунок через 1–2 робочі дні, у робочі години |
| Розподіл команд | Географічно розподілені, з великою часткою підрядників, часто з пріоритетом віддаленої роботи | Переважно централізований, в офісі |
| Зрілість регулювання | Фрагментована (MiCA, NYDFS, SEC все ще мають розбіжності) | Десятиліття консолідованих систем комплаєнсу |
| Зрілість програм управління ризиками людського фактора | На ранній стадії у більшості компаній | Сформовані у великих банках та страхових компаніях |
Коли зловмисник досягає успіху, активи переміщуються миттєво і безповоротно. Немає відділу боротьби з шахрайством, куди можна було б зателефонувати. Ця асиметрія є фундаментальною причиною того, чому криптовалюта привертає підвищену увагу досвідчених суб’єктів загроз; включно з державними угрупованнями, організованою злочинністю та операторами фішингу, що використовують ШІ.
Платформи криптовалютних бірж
Чому криптовалютні біржі стають ціллю?
Криптовалютні біржі стають ціллю насамперед тому, що вони зберігають мільярди ліквідних, незворотних активів у гарячих і холодних гаманцях з можливістю миттєвого глобального переказу. Швидке зростання змушує біржі створювати розподілені команди та значною мірою покладатися на закордонних підрядників для цілодобової роботи служби підтримки. Це поєднання високовартісних активів та широкої людської поверхні атаки є привабливим для зловмисників.
Структурні вразливості:
- Доступ до гарячих гаманців розподілений між інженерними та операційними командами: велика людська поверхня атаки для фішингу облікових даних
- Цілодобова робота служби підтримки вимагає команд із великою часткою підрядників, які мають непослідовне навчання з питань безпеки та недостатньо ретельну перевірку минулого
- Інтеграції зі сторонніми організаціями (зберігачами активів (кастодіанами), учасниками ринку, які забезпечують ліквідність, постачальниками послуг KYC) створюють точки входу в ланцюжку постачання, які обходять контроль периметра
- Розподілені по всьому світу команди створюють прогалини в часових поясах під час моніторингу та реагування на інциденти, збільшуючи час перебування зловмисника у скомпрометованому середовищі
Які реальні ризики можуть спіткати біржі?
- Соціальна інженерія в ланцюжку постачання, спрямована на розробників сторонніх інструментів або підписантів. Точний вектор атаки, використаний під час зламу ByBit (2025): зловмисники застосували соціальну інженерію до розробника або підписанта в робочому процесі підписання транзакцій, а потім зманіпулювали процесом так, що перевіряючі мультипідпису несвідомо схвалили шкідливі перекази з інфраструктури холодних гаманців. Орієнтовні втрати: 1,4–1,5 млрд доларів в ETH та stETH.
- Вербування інсайдерів та хабарництво: інсайдери викрадають дані клієнтів (імена, електронні адреси, документи KYC) для використання у правдоподібних шахрайських схемах із видаванням себе за іншу особу та для схвалення несанкціонованих транзакцій.
- Захоплення служби підтримки через вішинг: зловмисники видають себе за клієнтів або співробітників, щоб ініціювати скидання облікових записів, схвалення зняття коштів або обхід 2FA.
- Комплексна репутаційна та фінансова шкода: відшкодування клієнтам, регуляторні розслідування та відтік користувачів після зламу.
Які вимоги комплаєнсу застосовуються до бірж?
- MiCA (ЄС): Повні зобов’язання AML/KYC, дотримання Travel Rule, обов’язкове управління кібербезпекою, включаючи навчання з обізнаності соціальної інженерії для організацій з ліцензією CASP.
- NYDFS BitLicense (Нью-Йорк): Щорічне тестування на проникнення (§500.05), навчання з обізнаності з кібербезпеки (§500.14), контроль привілейованого доступу (§500.07).
- SEC: Правила зберігання для бірж, що утримують активи клієнтів; вимоги розкриття інформації про інциденти кібербезпеки (суттєві події).
- Travel Rule (FATF): Вимагає надійних робочих процесів верифікації особи; головна ціль для маніпуляцій з використанням соціальної інженерії.
Кастодіальні гаманці
Чому кастодіани криптовалют стають ціллю?
Кастодіальні гаманці стають ціллю насамперед тому, що вони зберігають приватні ключі та активи інституційного масштабу, які перебувають під повною відповідальністю організації; будь-яка компрометація має прямі та миттєві катастрофічні наслідки. Екосистеми з мультипідписом та глобальна підтримка підрядників створюють складні робочі процеси схвалення, які зловмисники методично картографують перед атакою. Успішна спроба застосування соціальної інженерії впливає не лише на кастодіана; вона впливає на кожного інституційного клієнта, чиї активи він зберігає.
Структурні вразливості:
- Управління приватними ключами вимагає схвалення людьми на кількох етапах: кожен етап є можливістю для соціальної інженерії.
- Вимоги до кворуму мультипідпису означають, що зловмисникам потрібно скомпрометувати лише частину уповноважених осіб, а не всіх.
- Операції технічної підтримки, що залежать від підрядників, створюють точки доступу з непослідовною перевіркою.
- Інституційні клієнти (хедж-фонди, сімейні офіси, децентралізовані автономні організації (DAO)) створюють цілі з високою цінністю для шахрайства з видаванням себе за іншу особу в запитах на зняття коштів.
Які реальні ризики можуть спіткати кастодіанів?
- Компрометація приватних ключів через фішинг або вербування інсайдерів: призводить до прямого, незворотного виведення активів в інституційному масштабі.
- Невиявлені злами підрядників: впровадження шкідливого коду або ініціювання несанкціонованого зняття коштів скомпрометованими третіми сторонами.
- Шахрайство із запитами на зняття коштів: зловмисники видають себе за інституційних клієнтів або внутрішніх осіб, які ухвалюють рішення, щоб ініціювати несанкціоновані перекази.
- Примусові заходи регуляторів та втрата ліцензії через невдалий розподіл активів, неповні журнали аудиту або неналежне документування реагування на інциденти.
Інцидент із Transak (2024) є повчальним: співробітник піддався соціальній інженерії через кампанію голосового фішингу в стилі Okta, що надало зловмисникам доступ до систем компанії та призвело до витоку даних 57 000–92 000+ користувачів. Кастодіальна модель означає, що подібний злам може безпосередньо поставити під загрозу активи клієнтів, а не лише дані.
Які вимоги комплаєнсу застосовуються до кастодіанів?
- CCSS (Стандарт безпеки криптовалют): Відповідність вимогам управління ключами, мультипідпису та операційної безпеки.
- Правила кастодіального зберігання SEC 2025: Письмові політики ризиків DLT, вимоги до кваліфікованих кастодіанів, посилені програми захисту від внутрішніх загроз.
- DORA (ЄС): Вимоги операційної стійкості, включаючи тестування ризиків ІКТ. Вимоги до розширеного тестування фактично передбачають проведення окремих симуляцій атак із застосуванням соціальної інженерії.
- NYDFS: Суворі вимоги до аудиту підрядників та обов’язкове тестування з використанням симуляцій на соціальну інженерію (§500.05).
Емітенти стейблкоїнів
Чому емітенти стейблкоїнів стають ціллю?
Емітенти стейблкоїнів керують величезними резервами, забезпеченими фіатними валютами, із значними потоками введення та виведення коштів – грошовими операціями, які вимагають частого схвалення людьми через глобальних банківських та біржових партнерів. Їхня глибока інтеграція з біржами та кастодіанами створює ланцюги посередництва, які можна експлуатувати: успішна атака на команду казначейства емітента стейблкоїнів не лише шкодить емітенту, вона поширюється далі по ланцюжку.
Структурні вразливості:
- Команди казначейства обробляють великі, часті конвертації фіатної валюти в криптовалюту. Робочі процеси схвалення з високою частотою та високою вартістю є головною територією для BEC.
- Управління резервами залучає багатьох банківських контрагентів; багато можливостей видавання себе за іншу особу для підроблених інструкцій банківських переказів.
- Інтеграція з біржами та кастодіанами означає наявність інсайдерських знань про потоки транзакцій, які зловмисники збирають за допомогою соціальної інженерії для вибору часу та націлювання.
- Процеси аудиту резервів залучають зовнішніх аудиторів: вектор соціальної інженерії для збору облікових даних та викрадення даних.
Які реальні ризики можуть спіткати емітентів стейблкоїнів?
- Компрометація корпоративної електронної пошти (BEC) та атаки з використанням діпфейків на базі ШІ, що перенаправляють кошти казначейства або ініціюють шахрайські погашення. Єдине успішне видавання себе за фінансового директора або банківського партнера може перемістити сотні мільйонів.
- Виведення резервів за допомогою інсайдерів: завербовані інсайдери ініціюють шахрайські погашення, які швидко відмиваються через підключені біржові платформи до їх виявлення.
- Комплексна регуляторна вразливість: збої в контролі AML, розбіжності в аудиті резервів або прогалини в реагуванні на інциденти після зламу провокують примусові заходи з боку MiCA або FinCEN і втрату довіри до емітента.
Які вимоги комплаєнсу застосовуються до емітентів стейблкоїнів?
- MiCA, Розділи III/IV: Вимоги безперервної прозорості резервів, моніторинг AML погашень, правила управління для емітентів токенів електронних грошей та токенів, прив’язаних до активів.
- FinCEN/BSA: Вимоги до програм AML для підприємств, що надають грошові послуги, включаючи зобов’язання з навчання.
- NYDFS: Керівництво випуску стейблкоїнів вимагає надійних засобів контролю AML та програм кібербезпеки.
- Внутрішні вимоги: Моніторинг привілейованого доступу для команд казначейства, засоби контролю з подвійним схваленням для великих погашень, спеціалізоване навчання співробітників з видавання себе за іншу особу та BEC.
Токенізовані фінанси (платформи RWA)
Чому платформи токенізованих фінансів стають ціллю?
Платформи токенізованих реальних активів (RWA) являють собою відносно нову поверхню атаки, що швидко зростає: регульовані цінні папери високої вартості ончейн із засобами контролю, подібними до кастодіальних, але часто з менш зрілими програмами безпеки, ніж у традиційних кастодіанів. Гібридні процеси випуску, погашення та кастодіального зберігання створюють численні прогалини в людському нагляді. Інтеграція даних про реальні активи (записи про право власності, реєстри акцій, умови випуску облігацій) приваблює досвідчених суб’єктів, включаючи спонсоровані державою угруповання, як для фінансової вигоди, так і для збору розвідувальних даних.
Структурні вразливості:
- Робочі процеси випуску та спалювання токенів вимагають схвалення людьми на рівні управління ключами; пряма ціль для соціальної інженерії.
- Гібридні процеси ончейн/офчейн створюють стики, де соціальна інженерія може подолати технічні засоби контролю.
- Дані інвесторів (імена, KYC, деталі портфеля) є ціллю з високою цінністю для шахрайства з видаванням себе за іншу особу в запитах на вторинні транзакції.
- Відносно незрілі програми безпеки порівняно з вартістю активів, що перебувають в управлінні.
Які реальні ризики можуть спіткати платформи RWA?
- Компрометація управління ключами через соціальну інженерію: несанкціонований випуск або спалювання токенів, що безпосередньо впливає на активи інвесторів та спричиняє порушення законодавства про цінні папери.
- Атаки на ланцюжок постачання в інфраструктурі токенізації: розкривають дані інвесторів і призводять до компрометації цінних паперів, які призводять до регуляторної відповідальності, що виходить за межі безпосередніх фінансових втрат.
- Figure Lending (2025): Співробітник став жертвою соціальної інженерії, що надало зловмисникам доступ до систем компанії та призвело до витоку приблизно 2,5 ГБ конфіденційних даних. Атака відбулася після кампанії голосового фішингу в стилі Okta; це попередження для будь-якої платформи RWA, яка покладається на доступ, контрольований постачальником ідентифікаційних даних.
- Репутаційна та юридична вразливість: злами, які підривають легітимність токенізованих активів, створюють системний ризик для всього ринку RWA, а не лише для компанії, що стала ціллю.
Які вимоги комплаєнсу застосовуються до платформ RWA?
- Стандарти SEC кастодіального зберігання цінних паперів: політики ризиків DLT, вимоги до кваліфікованих кастодіанів, зобов’язання захисту інвесторів.
- MiCA: платформи RWA із зобов’язаннями ліцензування CASP повинні відповідати стандартам управління кібербезпекою та навчання з обізнаності.
- Глобальне ліцензування RWA: нормативні бази MAS Сінгапуру, FCA Великої Британії та VARA ОАЕ дедалі частіше вимагають задокументованих програм управління ризиками людського фактора.
- Обов’язкові засоби контролю: симуляція соціальної інженерії, безперервний моніторинг та сценарії реагування на інциденти як базові очікування комплаєнсу.
Платформи DeFi
Чому платформи DeFi стають ціллю?
Протоколи DeFi концентрують значну ліквідну вартість у скарбницях протоколів, токенах управління та інфраструктурі фронтенду; часто без юридичної особи, без команди з комплаєнсу та з мінімальним формальним управлінням безпекою. Залежність від підрядників та публічних інструментів розробників дозволяє зловмисникам проводити розвідку через репозиторії з open-source та публічні канали в Discord/Telegram. Що критично важливо, атаки на інфраструктуру фронтенду дозволяють соціальній інженерії впливати на величезний TVL (загальну заблоковану вартість) без жодного прямого дотику до смарт-контрактів.
Структурні вразливості:
- Структури управління DAO означають, що невелика кількість підписантів гаманців або власників мультипідпису контролюють оновлення протоколу та виплати з казначейства; кожен підписант є ціллю з високою цінністю для соціальної інженерії.
- Публічна активність розробників (коміти на GitHub, участь у Discord, відвідування конференцій) дає зловмисникам глибокі розвідувальні дані для створення фіктивних осіб та цільового фішингу.
- Розробка з великою часткою підрядників створює ризик у ланцюжку постачання на рівні коду.
- Відсутність традиційної функції HR або комплаєнсу означає, що навчання з обізнаності з безпеки рідко є систематичним.
Які реальні ризики можуть спіткати протоколи DeFi?
- Маніпуляції з оновленням смарт-контрактів: соціальна інженерія обманом змушує адміністраторів або розробників схвалювати шкідливі оновлення або транзакції з казначейства. Інцидент із Drift DeFi (2026) є прикладом: північнокорейські оперативники місяцями створювали фіктивні особистості, відвідували конференції, особисто зустрічалися з контриб’юторами в кількох країнах і внесли депозит у розмірі 1 млн доларів для встановлення довіри перш ніж виконати шкідливе навантаження. Як описав це CISO ENS Labs Alexander Urbelis: «Це шпигунське ремесло. Це те, чого ви очікуєте від оперативного співробітника, а не від хакера.»
- Захоплення управління через видавання себе за інсайдера: зловмисники зі скомпрометованими обліковими даними контриб’юторів маніпулюють голосуваннями з управління або схваленнями мультипідпису казначейства
- Компрометація інтерфейсу фронтенду (UI): застосування соціальної інженерії до розробника або хостинг-провайдера для впровадження шкідливого коду в протокол UI, що масово спустошує гаманці користувачів, не торкаючись базових контрактів
- Вплив на екосистему: протоколи DeFi взаємопов’язані: злам одного протоколу за допомогою соціальної інженерії ставить під загрозу постачальників ліквідності, інтегруючі протоколи та кінцевих користувачів
Які вимоги комплаєнсу застосовуються до платформ DeFi?
- MiCA: Якщо платформа DeFi відповідає критеріям VASP або CASP (достатня централізація, шлюзи введення/виведення фіатних валют, кастодіальне зберігання активів), застосовуються повні зобов’язання AML та прозоре звітування про інциденти
- Керівництво FATF: Децентралізовані платформи з ідентифікованими контролюючими сторонами стикаються із зобов’язаннями Travel Rule та AML у дедалі більшій кількості юрисдикцій
- Практичний базовий рівень: Навіть за відсутності формальних регуляторних зобов’язань інституційні LP та власники токенів DAO дедалі частіше вимагають задокументованих програм з обізнаності безпеки як умови участі
- Специфічні вимоги для розробників: Моніторинг за принципом нульової довіри для всього внутрішнього доступу та доступу підрядників, обов’язкове навчання з обізнаності з безпеки для підписантів та адміністраторів
Міжсегментні патерни атак, про які потрібно знати
Ці типи атак зустрічаються у всіх п’яти сегментах:
| Тип атаки | Опис | Основні цілі |
| Цільовий фішинг, згенерований ШІ | Персоналізовані приманки, створені на основі даних з LinkedIn, GitHub, Discord | Усі сегменти |
| Вішинг / шахрайство з клонуванням голосу | Аудіо діпфейки, що імітують керівників, спеціалістів з IT або банківських партнерів | Казначейство, служба підтримки, кастодіани |
| Комбіновані гібридні атаки | Приманка електронною поштою → голосові діпфейки повідомлення → передача облікових даних | Усі робочі процеси схвалення з високою цінністю |
| Захоплення служби підтримки / довідкової служби | Компрометація особистості в стилі Scattered Spider за допомогою соціальної інженерії | Біржі, кастодіани |
| Довгострокові операції зі створення фіктивних осіб | Побудова стосунків від кількох тижнів до місяців перед доставкою шкідливого навантаження | DeFi, RWA, інституційні продажі |
| Вербування інсайдерів | Фінансове стимулювання співробітників або підрядників | Біржі, емітенти стейблкоїнів |
| BEC (Компрометація корпоративної електронної пошти) | Видавання себе за керівника для перенаправлення платежів | Скарбниця стейблкоїнів, емітенти RWA |
| Соціальна інженерія в ланцюжку постачання | Націлювання на постачальників сторонніх інструментів або підписантів коду | Біржі, DeFi, кастодіани |
Висновок
Криптовалютні компанії залишаються головною ціллю для атак із застосуванням соціальної інженерії через саму специфіку галузі: вони управляють цифровими активами високої вартості, які переказуються миттєво, і їх практично неможливо повернути. Ця людська вразливість є наскрізною і вражає кожну ланку криптоекосистеми – від централізованих бірж і кастодіанів до протоколів DeFi та платформ токенізованих активів (RWA).
Як показує аналіз, більшість масштабних зламів у криптовалютній сфері базується саме на експлуатації людей, а не технічних недоліків. Щоб обійти багаторівневий кіберзахист, зловмисники активно використовують маніпуляції з інсайдерами, голосове шахрайство, видавання себе за іншу особу та класичний фішинг. Ба більше, загроза стрімко еволюціонує: для подолання технічних бар’єрів хакери дедалі частіше застосовують цільовий фішинг на базі штучного інтелекту, складні діпфейки та атаки типу компрометації корпоративної електронної пошти (BEC).
Усвідомлюючи ці структурні ризики, компаніям необхідно змістити фокус із суто технічного захисту на людський фактор. Критично важливим для ефективного зниження ризиків соціальної інженерії стає формування високого рівня обізнаності з безпеки серед персоналу та підрядників, впровадження стійкої до фішингу багатофакторної автентифікації (MFA) та встановлення суворих, багаторівневих засобів контролю за верифікацією транзакцій.
Платформа Arsen допомагає посилити один із найвразливіших елементів будь-якої системи кібербезпеки – її співробітників. Людський фактор і надалі залишається серйозною проблемою для безпеки, особливо з огляду на те, що методи соціальної інженерії стають усе більш витонченими, а атаки на базі штучного інтелекту продовжують еволюціонувати.







