Криптокомпании сочетают необратимые активы, географически распределенные команды, сложные сети подрядчиков и иногда незрелые программы управления рисками человеческого фактора, что делает их целью с наивысшей ценностью и самым низким уровнем сопротивления для социальной инженерии в любой отрасли. В этой статье разбирается, почему именно каждый сегмент криптоэкосистемы находится под прицелом, и что эксплуатируют злоумышленники.
Chainalysis сообщила, что инциденты, вызванные социальной инженерией, составили большинство криптовалютных потерь в 2025 году. Только один взлом ByBit (1,5 млрд долларов, выведенных из инфраструктуры холодных кошельков) начался не с уязвимости нулевого дня, а с того, что разработчиком сманипулировали для одобрения вредоносной транзакции. Figure Lending потеряла 2,5 ГБ конфиденциальных данных клиентов после того, как один сотрудник стал жертвой социальной инженерии из-за кампании голосового фишинга в стиле Okta. Transak раскрыла данные от 57 000 до 92 000 пользователей по той же причине.
Эта закономерность одинакова для разных типов компаний, классов активов и географических регионов: человеческий фактор дает сбой раньше, чем он случается на техническом уровне.
Почему криптовалюта привлекает больше социальной инженерии, чем традиционные финансы?
Четыре структурные свойства делают криптовалюту уникально уязвимой по сравнению с традиционными финансовыми учреждениями:
| Свойство | Криптовалюта | Традиционные финансы |
| Обратимость активов | Необратимые: никаких чарджбеков, никаких отзывов | Обратимые в большинстве юрисдикций |
| Скорость расчетов | Почти мгновенные, глобальные, 24/7 | Расчет через 1–2 рабочих дня, в рабочие часы |
| Распределение команд | Географически распределенные, с большой долей подрядчиков, часто с приоритетом удаленной работы | Преимущественно централизованные, в офисе |
| Зрелость регулирования | Фрагментированная (MiCA, NYDFS, SEC все еще имеют разногласия) | Десятилетия консолидированных систем комплаенса |
| Зрелость программ управления рисками человеческого фактора | На ранней стадии в большинстве компаний | Сформированные в крупных банках и страховых компаниях |
Когда злоумышленник достигает успеха, активы перемещаются мгновенно и безвозвратно. Нет отдела по борьбе с мошенничеством, куда можно было бы позвонить. Эта асимметрия является фундаментальной причиной того, почему криптовалюта привлекает повышенное внимание опытных субъектов угроз; включая государственные группировки, организованную преступность и операторов фишинга, использующих ИИ.
Платформы криптовалютных бирж
Почему криптовалютные биржи становятся целью?
Криптовалютные биржи становятся целью прежде всего потому, что они хранят миллиарды ликвидных, необратимых активов в горячих и холодных кошельках с возможностью мгновенного глобального перевода. Быстрый рост заставляет биржи создавать распределенные команды и в значительной степени полагаться на зарубежных подрядчиков для круглосуточной работы службы поддержки. Это сочетание дорогостоящих активов и широкой человеческой поверхности атаки привлекательно для злоумышленников.
Структурные уязвимости:
- Доступ к горячим кошелькам распределен между инженерными и операционными командами: большая человеческая поверхность атаки для фишинга учетных данных.
- Круглосуточная работа службы поддержки требует команд с большой долей подрядчиков, которые имеют непоследовательное обучение по вопросам безопасности и недостаточно тщательную проверку прошлого.
- Интеграции со сторонними организациями (хранителями активов (кастодианами), участниками рынка, обеспечивающими ликвидность, поставщиками услуг KYC) создают точки входа в цепочке поставок, которые обходят контроль периметра.
- Распределенные по всему миру команды создают пробелы в часовых поясах во время мониторинга и реагирования на инциденты, увеличивая время пребывания злоумышленника в скомпрометированной среде.
Какие реальные риски могут постигнуть биржи?
- Социальная инженерия в цепочке поставок, направленная на разработчиков сторонних инструментов или подписантов. Точный вектор атаки, использованный во время взлома ByBit (2025): злоумышленники применили социальную инженерию к разработчику или подписанту в рабочем процессе подписания транзакций, а затем сманипулировали процессом так, что проверяющие мультиподписи бессознательно одобрили вредоносные переводы из инфраструктуры холодных кошельков. Ориентировочные потери: 1,4–1,5 млрд долларов в ETH и stETH.
- Вербовка инсайдеров и взяточничество: инсайдеры похищают данные клиентов (имена, электронные адреса, документы KYC) для использования в правдоподобных мошеннических схемах с выдачей себя за другое лицо и для одобрения несанкционированных транзакций.
- Захват службы поддержки через вишинг: злоумышленники выдают себя за клиентов или сотрудников, чтобы инициировать сброс учетных записей, одобрение снятия средств или обход 2FA.
- Комплексный репутационный и финансовый ущерб: возмещение клиентам, регуляторные расследования и отток пользователей после взлома.
Какие требования комплаенса применяются к биржам?
- MiCA (ЕС): Полные обязательства AML/KYC, соблюдение Travel Rule, обязательное управление кибербезопасностью, включая обучение осведомленности о социальной инженерии для организаций с лицензией CASP.
- NYDFS BitLicense (Нью-Йорк): Ежегодное тестирование на проникновение (§500.05), обучение осведомленности о кибербезопасности (§500.14), контроль привилегированного доступа (§500.07).
- SEC: Правила хранения для бирж, удерживающих активы клиентов; требования раскрытия информации об инцидентах кибербезопасности (существенные события).
- Travel Rule (FATF): Требует надежных рабочих процессов верификации личности; главная цель для манипуляций с использованием социальной инженерии.
Кастодиальные кошельки
Почему кастодианы криптовалют становятся целью?
Кастодиальные кошельки становятся целью прежде всего потому, что они хранят приватные ключи и активы институционального масштаба, которые находятся под полной ответственностью организации; любая компрометация имеет прямые и мгновенные катастрофические последствия. Экосистемы с мультиподписью и глобальная поддержка подрядчиков создают сложные рабочие процессы одобрения, которые злоумышленники методично картографируют перед атакой. Успешная попытка применения социальной инженерии влияет не только на кастодиана; она влияет на каждого институционального клиента, чьи активы он хранит.
Структурные уязвимости:
- Управление приватными ключами требует одобрения людьми на нескольких этапах: каждый этап является возможностью для социальной инженерии.
- Требования к кворуму мультиподписи означают, что злоумышленникам нужно скомпрометировать лишь часть уполномоченных лиц, а не всех.
- Операции технической поддержки, зависящие от подрядчиков, создают точки доступа с непоследовательной проверкой.
- Институциональные клиенты (хедж-фонды, семейные офисы, децентрализованные автономные организации (DAO)) создают цели с высокой ценностью для мошенничества с выдачей себя за другое лицо в запросах на снятие средств.
Какие реальные риски могут постигнуть кастодианов?
- Компрометация приватных ключей через фишинг или вербовку инсайдеров: приводит к прямому, необратимому выводу активов в институциональном масштабе.
- Невыявленные взломы подрядчиков: внедрение вредоносного кода или инициирование несанкционированного снятия средств скомпрометированными третьими сторонами.
- Мошенничество с запросами на снятие средств: злоумышленники выдают себя за институциональных клиентов или внутренних лиц, принимающих решения, чтобы инициировать несанкционированные переводы.
- Принудительные меры регуляторов и потеря лицензии из-за неудачного распределения активов, неполных журналов аудита или ненадлежащего документирования реагирования на инциденты.
Инцидент с Transak (2024) является поучительным: сотрудник поддался социальной инженерии из-за кампании голосового фишинга в стиле Okta, что предоставило злоумышленникам доступ к системам компании и привело к утечке данных 57 000–92 000+ пользователей. Кастодиальная модель означает, что подобный взлом может непосредственно поставить под угрозу активы клиентов, а не только данные.
Какие требования комплаенса применяются к кастодианам?
- CCSS (Стандарт безопасности криптовалют): Соответствие требованиям управления ключами, мультиподписи и операционной безопасности.
- Правила кастодиального хранения SEC 2025: Письменные политики рисков DLT, требования к квалифицированным кастодианам, усиленные программы защиты от внутренних угроз.
- DORA (ЕС): Требования операционной устойчивости, включая тестирование рисков ИКТ. Требования к расширенному тестированию фактически предусматривают проведение отдельных симуляций атак с применением социальной инженерии.
- NYDFS: Строгие требования к аудиту подрядчиков и обязательное тестирование с использованием симуляций на социальную инженерию (§500.05).
Эмитенты стейблкоинов
Почему эмитенты стейблкоинов становятся целью?
Эмитенты стейблкоинов управляют огромными резервами, обеспеченными фиатными валютами, со значительными потоками ввода и вывода средств – денежными операциями, которые требуют частого одобрения людьми через глобальных банковских и биржевых партнеров. Их глубокая интеграция с биржами и кастодианами создает цепи посредничества, которые можно эксплуатировать: успешная атака на команду казначейства эмитента стейблкоина не только вредит эмитенту, она распространяется дальше по цепочке.
Структурные уязвимости:
- Команды казначейства обрабатывают крупные, частые конвертации фиатной валюты в криптовалюту. Рабочие процессы одобрения с высокой частотой и высокой стоимостью являются главной территорией для BEC.
- Управление резервами привлекает многих банковских контрагентов; много возможностей выдачи себя за другое лицо для поддельных инструкций банковских переводов.
- Интеграция с биржами и кастодианами означает наличие инсайдерских знаний о потоках транзакций, которые злоумышленники собирают с помощью социальной инженерии для выбора времени и нацеливания.
- Процессы аудита резервов привлекают внешних аудиторов: вектор социальной инженерии для сбора учетных данных и похищения данных.
Какие реальные риски могут постигнуть эмитентов стейблкоинов?
- Компрометация корпоративной электронной почты (BEC) и атаки с использованием дипфейков на базе ИИ, которые перенаправляют средства казначейства или инициируют мошеннические погашения. Единственная успешная выдача себя за финансового директора или банковского партнера может переместить сотни миллионов.
- Вывод резервов с помощью инсайдеров: завербованные инсайдеры инициируют мошеннические погашения, которые быстро отмываются через подключенные биржевые платформы до их выявления.
- Комплексная регуляторная уязвимость: сбои в контроле AML, расхождения в аудите резервов или пробелы в реагировании на инциденты после взлома провоцируют принудительные меры со стороны MiCA или FinCEN и потерю доверия к эмитенту.
Какие требования комплаенса применяются к эмитентам стейблкоинов?
- MiCA, Разделы III/IV: Требования непрерывной прозрачности резервов, мониторинг AML погашений, правила управления для эмитентов токенов электронных денег и токенов, привязанных к активам.
- FinCEN/BSA: Требования к программам AML для предприятий, предоставляющих денежные услуги, включая обязательства по обучению.
- NYDFS: Руководство по выпуску стейблкоинов требует надежных средств контроля AML и программ кибербезопасности.
- Внутренние требования: Мониторинг привилегированного доступа для команд казначейства, средства контроля с двойным одобрением для крупных погашений, специализированное обучение сотрудников по выдаче себя за другое лицо и BEC.
Токенизированные финансы (платформы RWA)
Почему платформы токенизированных финансов становятся целью?
Платформы токенизированных реальных активов (RWA) представляют собой относительно новую, быстрорастущую поверхность атаки: регулируемые ценные бумаги высокой стоимости ончейн со средствами контроля, подобными кастодиальным, но часто с менее зрелыми программами безопасности, чем у традиционных кастодианов. Гибридные процессы выпуска, погашения и кастодиального хранения создают многочисленные пробелы в человеческом надзоре. Интеграция данных о реальных активах (записи о праве собственности, реестры акций, условия выпуска облигаций) привлекает опытных субъектов, включая спонсируемые государством группировки, как для финансовой выгоды, так и для сбора разведывательных данных.
Структурные уязвимости:
- Рабочие процессы выпуска и сжигания токенов требуют одобрения людьми на уровне управления ключами; прямая цель для социальной инженерии.
- Гибридные процессы ончейн/офчейн создают стыки, где социальная инженерия может преодолеть технические средства контроля.
- Данные инвесторов (имена, KYC, детали портфеля) являются целью с высокой ценностью для мошенничества с выдачей себя за другое лицо в запросах на вторичные транзакции.
- Относительно незрелые программы безопасности по сравнению со стоимостью активов, находящихся в управлении.
Какие реальные риски могут постигнуть платформы RWA?
- Компрометация управления ключами через социальную инженерию: несанкционированный выпуск или сжигание токенов, что непосредственно влияет на активы инвесторов и вызывает нарушение законодательства о ценных бумагах.
- Атаки на цепочку поставок в инфраструктуре токенизации: раскрывают данные инвесторов и приводят к компрометации ценных бумаг, которые влекут за собой регуляторную ответственность, выходящую за рамки непосредственных финансовых потерь.
- Figure Lending (2025): Сотрудник стал жертвой социальной инженерии, что предоставило злоумышленникам доступ к системам компании и привело к утечке примерно 2,5 ГБ конфиденциальных данных. Атака произошла после кампании голосового фишинга в стиле Okta; это предупреждение для любой платформы RWA, которая полагается на доступ, контролируемый поставщиком идентификационных данных.
- Репутационная и юридическая уязвимость: взломы, которые подрывают легитимность токенизированных активов, создают системный риск для всего рынка RWA, а не только для компании, ставшей целью.
Какие требования комплаенса применяются к платформам RWA?
- Стандарты SEC кастодиального хранения ценных бумаг: политики рисков DLT, требования к квалифицированным кастодианам, обязательства защиты инвесторов.
- MiCA: платформы RWA с обязательствами лицензирования CASP должны соответствовать стандартам управления кибербезопасностью и обучения осведомленности.
- Глобальное лицензирование RWA: нормативные базы MAS Сингапура, FCA Великобритании и VARA ОАЭ все чаще требуют задокументированных программ управления рисками человеческого фактора.
- Обязательные средства контроля: симуляция социальной инженерии, непрерывный мониторинг и сценарии реагирования на инциденты как базовые ожидания комплаенса.
Платформы DeFi
Почему платформы DeFi становятся целью?
Протоколы DeFi концентрируют значительную ликвидную стоимость в сокровищницах протоколов, токенах управления и инфраструктуре фронтенда; часто без юридического лица, без команды по комплаенсу и с минимальным формальным управлением безопасностью. Зависимость от подрядчиков и публичных инструментов разработчиков позволяет злоумышленникам проводить разведку через репозитории с open-source и публичные каналы в Discord/Telegram. Что критически важно, атаки на инфраструктуру фронтенда позволяют социальной инженерии влиять на огромный TVL (общую заблокированную стоимость) без единого прямого прикосновения к смарт-контрактам.
Структурные уязвимости:
- Структуры управления DAO означают, что небольшое количество подписантов кошельков или владельцев мультиподписи контролируют обновления протокола и выплаты из казначейства; каждый подписант является целью с высокой ценностью для социальной инженерии.
- Публичная активность разработчиков (коммиты на GitHub, участие в Discord, посещение конференций) дает злоумышленникам глубокие разведывательные данные для создания фиктивных личностей и целевого фишинга.
- Разработка с большой долей подрядчиков создает риск в цепочке поставок на уровне кода.
- Отсутствие традиционной функции HR или комплаенса означает, что обучение осведомленности о безопасности редко бывает систематическим.
Какие реальные риски могут постигнуть протоколы DeFi?
- Манипуляции с обновлением смарт-контрактов: социальная инженерия обманом заставляет администраторов или разработчиков одобрять вредоносные обновления или транзакции из казначейства. Инцидент с Drift DeFi (2026) является примером: северокорейские оперативники месяцами создавали фиктивные личности, посещали конференции, лично встречались с контрибьюторами в нескольких странах и внесли депозит в размере 1 млн долларов для установления доверия прежде чем выполнить вредоносную нагрузку. Как описал это CISO ENS Labs Alexander Urbelis: «Это шпионское ремесло. Это то, чего вы ожидаете от оперативного сотрудника, а не от хакера.»
- Захват управления через выдачу себя за инсайдера: злоумышленники со скомпрометированными учетными данными контрибьюторов манипулируют голосованиями по управлению или одобрениями мультиподписи казначейства.
- Компрометация интерфейса фронтенда (UI): применение социальной инженерии к разработчику или хостинг-провайдеру для внедрения вредоносного кода в протокол UI, что массово опустошает кошельки пользователей, не касаясь базовых контрактов.
- Влияние на экосистему: протоколы DeFi взаимосвязаны: взлом одного протокола с помощью социальной инженерии ставит под угрозу поставщиков ликвидности, интегрирующие протоколы и конечных пользователей.
Какие требования комплаенса применяются к платформам DeFi?
- MiCA: Если платформа DeFi соответствует критериям VASP или CASP (достаточная централизация, шлюзы ввода/вывода фиатных валют, кастодиальное хранение активов), применяются полные обязательства AML и прозрачное сообщение об инцидентах.
- Руководство FATF: Децентрализованные платформы с идентифицируемыми контролирующими сторонами сталкиваются с обязательствами Travel Rule и AML во все большем количестве юрисдикций.
- Практический базовый уровень: Даже при отсутствии формальных регуляторных обязательств институциональные LP и владельцы токенов DAO все чаще требуют задокументированных программ по осведомленности о безопасности как условия участия.
- Специфические требования для разработчиков: Мониторинг по принципу нулевого доверия для всего внутреннего доступа и доступа подрядчиков, обязательное обучение осведомленности о безопасности для подписантов и администраторов.
Межсегментные паттерны атак, о которых нужно знать
Эти типы атак встречаются во всех пяти сегментах:
| Тип атаки | Описание | Основные цели |
| Целевой фишинг, сгенерированный ИИ | Персонализированные приманки, созданные на основе данных из LinkedIn, GitHub, Discord | Все сегменты |
| Вишинг / мошенничество с клонированием голоса | Аудио дипфейки, имитирующие руководителей, специалистов по IT или банковских партнеров | Казначейство, служба поддержки, кастодианы |
| Комбинированные гибридные атаки | Приманка по электронной почте → голосовые дипфейки сообщения → передача учетных данных | Все рабочие процессы одобрения с высокой ценностью |
| Захват службы поддержки / справочной службы | Компрометация личности в стиле Scattered Spider с помощью социальной инженерии | Биржи, кастодианы |
| Долгосрочные операции по созданию фиктивных лиц | Построение отношений от нескольких недель до месяцев перед доставкой вредоносной нагрузки | DeFi, RWA, институциональные продажи |
| Вербовка инсайдеров | Финансовое стимулирование сотрудников или подрядчиков | Биржи, эмитенты стейблкоинов |
| BEC (Компрометация корпоративной электронной почты) | Выдача себя за руководителя для перенаправления платежей | Сокровищница стейблкоинов, эмитенты RWA |
| Социальная инженерия в цепочке поставок | Нацеливание на поставщиков сторонних инструментов или подписантов кода | Биржи, DeFi, кастодианы |
Заключение
Криптовалютные компании остаются главной целью для атак с применением социальной инженерии из-за самой специфики отрасли: они управляют цифровыми активами высокой стоимости, которые переводятся мгновенно, и их практически невозможно вернуть. Эта человеческая уязвимость является сквозной и поражает каждое звено криптоэкосистемы – от централизованных бирж и кастодианов до протоколов DeFi и платформ токенизированных активов (RWA).
Как показывает анализ, большинство масштабных взломов в криптовалютной сфере базируется именно на эксплуатации людей, а не технических недостатков. Чтобы обойти многоуровневую киберзащиту, злоумышленники активно используют манипуляции с инсайдерами, голосовое мошенничество, выдачу себя за другое лицо и классический фишинг. Более того, угроза стремительно эволюционирует: для преодоления технических барьеров хакеры все чаще применяют целевой фишинг на базе искусственного интеллекта, сложные дипфейки и атаки типа компрометации корпоративной электронной почты (BEC).
Осознавая эти структурные риски, компаниям необходимо сместить фокус с сугубо технической защиты на человеческий фактор. Критически важным для эффективного снижения рисков социальной инженерии становится формирование высокого уровня осведомленности о безопасности среди персонала и подрядчиков, внедрение устойчивой к фишингу многофакторной аутентификации (MFA) и установление строгих, многоуровневых средств контроля за верификацией транзакций.
Платформа Arsen помогает усилить один из самых уязвимых элементов любой системы кибербезопасности – ее сотрудников. Человеческий фактор и в дальнейшем остается серьезной проблемой для безопасности, особенно учитывая то, что методы социальной инженерии становятся все более изощренными, а атаки на базе искусственного интеллекта продолжают эволюционировать.







