Почему фишинговые атаки чаще направлены на криптокомпании

Криптокомпании сочетают необратимые активы, географически распределенные команды, сложные сети подрядчиков и иногда незрелые программы управления рисками человеческого фактора, что делает их целью с наивысшей ценностью и самым низким уровнем сопротивления для социальной инженерии в любой отрасли. В этой статье разбирается, почему именно каждый сегмент криптоэкосистемы находится под прицелом, и что эксплуатируют злоумышленники.

Chainalysis сообщила, что инциденты, вызванные социальной инженерией, составили большинство криптовалютных потерь в 2025 году. Только один взлом ByBit (1,5 млрд долларов, выведенных из инфраструктуры холодных кошельков) начался не с уязвимости нулевого дня, а с того, что разработчиком сманипулировали для одобрения вредоносной транзакции. Figure Lending потеряла 2,5 ГБ конфиденциальных данных клиентов после того, как один сотрудник стал жертвой социальной инженерии из-за кампании голосового фишинга в стиле Okta. Transak раскрыла данные от 57 000 до 92 000 пользователей по той же причине.

Эта закономерность одинакова для разных типов компаний, классов активов и географических регионов: человеческий фактор дает сбой раньше, чем он случается на техническом уровне.

Почему криптовалюта привлекает больше социальной инженерии, чем традиционные финансы?

Четыре структурные свойства делают криптовалюту уникально уязвимой по сравнению с традиционными финансовыми учреждениями:

СвойствоКриптовалютаТрадиционные финансы
Обратимость активовНеобратимые: никаких чарджбеков, никаких отзывовОбратимые в большинстве юрисдикций
Скорость расчетовПочти мгновенные, глобальные, 24/7Расчет через 1–2 рабочих дня, в рабочие часы
Распределение командГеографически распределенные, с большой долей подрядчиков, часто с приоритетом удаленной работыПреимущественно централизованные, в офисе
Зрелость регулированияФрагментированная (MiCA, NYDFS, SEC все еще имеют разногласия)Десятилетия консолидированных систем комплаенса
Зрелость программ управления рисками человеческого фактораНа ранней стадии в большинстве компаний Сформированные в крупных банках и страховых компаниях

Когда злоумышленник достигает успеха, активы перемещаются мгновенно и безвозвратно. Нет отдела по борьбе с мошенничеством, куда можно было бы позвонить. Эта асимметрия является фундаментальной причиной того, почему криптовалюта привлекает повышенное внимание опытных субъектов угроз; включая государственные группировки, организованную преступность и операторов фишинга, использующих ИИ.

Платформы криптовалютных бирж

Почему криптовалютные биржи становятся целью?

Криптовалютные биржи становятся целью прежде всего потому, что они хранят миллиарды ликвидных, необратимых активов в горячих и холодных кошельках с возможностью мгновенного глобального перевода. Быстрый рост заставляет биржи создавать распределенные команды и в значительной степени полагаться на зарубежных подрядчиков для круглосуточной работы службы поддержки. Это сочетание дорогостоящих активов и широкой человеческой поверхности атаки привлекательно для злоумышленников.

Структурные уязвимости:

  • Доступ к горячим кошелькам распределен между инженерными и операционными командами: большая человеческая поверхность атаки для фишинга учетных данных.
  • Круглосуточная работа службы поддержки требует команд с большой долей подрядчиков, которые имеют непоследовательное обучение по вопросам безопасности и недостаточно тщательную проверку прошлого.
  • Интеграции со сторонними организациями (хранителями активов (кастодианами), участниками рынка, обеспечивающими ликвидность, поставщиками услуг KYC) создают точки входа в цепочке поставок, которые обходят контроль периметра.
  • Распределенные по всему миру команды создают пробелы в часовых поясах во время мониторинга и реагирования на инциденты, увеличивая время пребывания злоумышленника в скомпрометированной среде.

Какие реальные риски могут постигнуть биржи?

  • Социальная инженерия в цепочке поставок, направленная на разработчиков сторонних инструментов или подписантов. Точный вектор атаки, использованный во время взлома ByBit (2025): злоумышленники применили социальную инженерию к разработчику или подписанту в рабочем процессе подписания транзакций, а затем сманипулировали процессом так, что проверяющие мультиподписи бессознательно одобрили вредоносные переводы из инфраструктуры холодных кошельков. Ориентировочные потери: 1,4–1,5 млрд долларов в ETH и stETH.
  • Вербовка инсайдеров и взяточничество: инсайдеры похищают данные клиентов (имена, электронные адреса, документы KYC) для использования в правдоподобных мошеннических схемах с выдачей себя за другое лицо и для одобрения несанкционированных транзакций.
  • Захват службы поддержки через вишинг: злоумышленники выдают себя за клиентов или сотрудников, чтобы инициировать сброс учетных записей, одобрение снятия средств или обход 2FA.
  • Комплексный репутационный и финансовый ущерб: возмещение клиентам, регуляторные расследования и отток пользователей после взлома.

Какие требования комплаенса применяются к биржам?

  • MiCA (ЕС): Полные обязательства AML/KYC, соблюдение Travel Rule, обязательное управление кибербезопасностью, включая обучение осведомленности о социальной инженерии для организаций с лицензией CASP.
  • NYDFS BitLicense (Нью-Йорк): Ежегодное тестирование на проникновение (§500.05), обучение осведомленности о кибербезопасности (§500.14), контроль привилегированного доступа (§500.07).
  • SEC: Правила хранения для бирж, удерживающих активы клиентов; требования раскрытия информации об инцидентах кибербезопасности (существенные события).
  • Travel Rule (FATF): Требует надежных рабочих процессов верификации личности; главная цель для манипуляций с использованием социальной инженерии.

Кастодиальные кошельки

Почему кастодианы криптовалют становятся целью?

Кастодиальные кошельки становятся целью прежде всего потому, что они хранят приватные ключи и активы институционального масштаба, которые находятся под полной ответственностью организации; любая компрометация имеет прямые и мгновенные катастрофические последствия. Экосистемы с мультиподписью и глобальная поддержка подрядчиков создают сложные рабочие процессы одобрения, которые злоумышленники методично картографируют перед атакой. Успешная попытка применения социальной инженерии влияет не только на кастодиана; она влияет на каждого институционального клиента, чьи активы он хранит.

Структурные уязвимости:

  • Управление приватными ключами требует одобрения людьми на нескольких этапах: каждый этап является возможностью для социальной инженерии.
  • Требования к кворуму мультиподписи означают, что злоумышленникам нужно скомпрометировать лишь часть уполномоченных лиц, а не всех.
  • Операции технической поддержки, зависящие от подрядчиков, создают точки доступа с непоследовательной проверкой.
  • Институциональные клиенты (хедж-фонды, семейные офисы, децентрализованные автономные организации (DAO)) создают цели с высокой ценностью для мошенничества с выдачей себя за другое лицо в запросах на снятие средств.

Какие реальные риски могут постигнуть кастодианов?

  • Компрометация приватных ключей через фишинг или вербовку инсайдеров: приводит к прямому, необратимому выводу активов в институциональном масштабе.
  • Невыявленные взломы подрядчиков: внедрение вредоносного кода или инициирование несанкционированного снятия средств скомпрометированными третьими сторонами.
  • Мошенничество с запросами на снятие средств: злоумышленники выдают себя за институциональных клиентов или внутренних лиц, принимающих решения, чтобы инициировать несанкционированные переводы.
  • Принудительные меры регуляторов и потеря лицензии из-за неудачного распределения активов, неполных журналов аудита или ненадлежащего документирования реагирования на инциденты.

Инцидент с Transak (2024) является поучительным: сотрудник поддался социальной инженерии из-за кампании голосового фишинга в стиле Okta, что предоставило злоумышленникам доступ к системам компании и привело к утечке данных 57 000–92 000+ пользователей. Кастодиальная модель означает, что подобный взлом может непосредственно поставить под угрозу активы клиентов, а не только данные.

Какие требования комплаенса применяются к кастодианам?

  • CCSS (Стандарт безопасности криптовалют): Соответствие требованиям управления ключами, мультиподписи и операционной безопасности.
  • Правила кастодиального хранения SEC 2025: Письменные политики рисков DLT, требования к квалифицированным кастодианам, усиленные программы защиты от внутренних угроз.
  • DORA (ЕС): Требования операционной устойчивости, включая тестирование рисков ИКТ. Требования к расширенному тестированию фактически предусматривают проведение отдельных симуляций атак с применением социальной инженерии.
  • NYDFS: Строгие требования к аудиту подрядчиков и обязательное тестирование с использованием симуляций на социальную инженерию (§500.05).

Эмитенты стейблкоинов

Почему эмитенты стейблкоинов становятся целью?

Эмитенты стейблкоинов управляют огромными резервами, обеспеченными фиатными валютами, со значительными потоками ввода и вывода средств – денежными операциями, которые требуют частого одобрения людьми через глобальных банковских и биржевых партнеров. Их глубокая интеграция с биржами и кастодианами создает цепи посредничества, которые можно эксплуатировать: успешная атака на команду казначейства эмитента стейблкоина не только вредит эмитенту, она распространяется дальше по цепочке.

Структурные уязвимости:

  • Команды казначейства обрабатывают крупные, частые конвертации фиатной валюты в криптовалюту. Рабочие процессы одобрения с высокой частотой и высокой стоимостью являются главной территорией для BEC.
  • Управление резервами привлекает многих банковских контрагентов; много возможностей выдачи себя за другое лицо для поддельных инструкций банковских переводов.
  • Интеграция с биржами и кастодианами означает наличие инсайдерских знаний о потоках транзакций, которые злоумышленники собирают с помощью социальной инженерии для выбора времени и нацеливания.
  • Процессы аудита резервов привлекают внешних аудиторов: вектор социальной инженерии для сбора учетных данных и похищения данных.

Какие реальные риски могут постигнуть эмитентов стейблкоинов?

  • Компрометация корпоративной электронной почты (BEC) и атаки с использованием дипфейков на базе ИИ, которые перенаправляют средства казначейства или инициируют мошеннические погашения. Единственная успешная выдача себя за финансового директора или банковского партнера может переместить сотни миллионов.
  • Вывод резервов с помощью инсайдеров: завербованные инсайдеры инициируют мошеннические погашения, которые быстро отмываются через подключенные биржевые платформы до их выявления.
  • Комплексная регуляторная уязвимость: сбои в контроле AML, расхождения в аудите резервов или пробелы в реагировании на инциденты после взлома провоцируют принудительные меры со стороны MiCA или FinCEN и потерю доверия к эмитенту.

Какие требования комплаенса применяются к эмитентам стейблкоинов?

  • MiCA, Разделы III/IV: Требования непрерывной прозрачности резервов, мониторинг AML погашений, правила управления для эмитентов токенов электронных денег и токенов, привязанных к активам.
  • FinCEN/BSA: Требования к программам AML для предприятий, предоставляющих денежные услуги, включая обязательства по обучению.
  • NYDFS: Руководство по выпуску стейблкоинов требует надежных средств контроля AML и программ кибербезопасности.
  • Внутренние требования: Мониторинг привилегированного доступа для команд казначейства, средства контроля с двойным одобрением для крупных погашений, специализированное обучение сотрудников по выдаче себя за другое лицо и BEC.

Токенизированные финансы (платформы RWA)

Почему платформы токенизированных финансов становятся целью?

Платформы токенизированных реальных активов (RWA) представляют собой относительно новую, быстрорастущую поверхность атаки: регулируемые ценные бумаги высокой стоимости ончейн со средствами контроля, подобными кастодиальным, но часто с менее зрелыми программами безопасности, чем у традиционных кастодианов. Гибридные процессы выпуска, погашения и кастодиального хранения создают многочисленные пробелы в человеческом надзоре. Интеграция данных о реальных активах (записи о праве собственности, реестры акций, условия выпуска облигаций) привлекает опытных субъектов, включая спонсируемые государством группировки, как для финансовой выгоды, так и для сбора разведывательных данных.

Структурные уязвимости:

  • Рабочие процессы выпуска и сжигания токенов требуют одобрения людьми на уровне управления ключами; прямая цель для социальной инженерии.
  • Гибридные процессы ончейн/офчейн создают стыки, где социальная инженерия может преодолеть технические средства контроля.
  • Данные инвесторов (имена, KYC, детали портфеля) являются целью с высокой ценностью для мошенничества с выдачей себя за другое лицо в запросах на вторичные транзакции.
  • Относительно незрелые программы безопасности по сравнению со стоимостью активов, находящихся в управлении.

Какие реальные риски могут постигнуть платформы RWA?

  • Компрометация управления ключами через социальную инженерию: несанкционированный выпуск или сжигание токенов, что непосредственно влияет на активы инвесторов и вызывает нарушение законодательства о ценных бумагах.
  • Атаки на цепочку поставок в инфраструктуре токенизации: раскрывают данные инвесторов и приводят к компрометации ценных бумаг, которые влекут за собой регуляторную ответственность, выходящую за рамки непосредственных финансовых потерь.
  • Figure Lending (2025): Сотрудник стал жертвой социальной инженерии, что предоставило злоумышленникам доступ к системам компании и привело к утечке примерно 2,5 ГБ конфиденциальных данных. Атака произошла после кампании голосового фишинга в стиле Okta; это предупреждение для любой платформы RWA, которая полагается на доступ, контролируемый поставщиком идентификационных данных.
  • Репутационная и юридическая уязвимость: взломы, которые подрывают легитимность токенизированных активов, создают системный риск для всего рынка RWA, а не только для компании, ставшей целью.

Какие требования комплаенса применяются к платформам RWA?

  • Стандарты SEC кастодиального хранения ценных бумаг: политики рисков DLT, требования к квалифицированным кастодианам, обязательства защиты инвесторов.
  • MiCA: платформы RWA с обязательствами лицензирования CASP должны соответствовать стандартам управления кибербезопасностью и обучения осведомленности.
  • Глобальное лицензирование RWA: нормативные базы MAS Сингапура, FCA Великобритании и VARA ОАЭ все чаще требуют задокументированных программ управления рисками человеческого фактора.
  • Обязательные средства контроля: симуляция социальной инженерии, непрерывный мониторинг и сценарии реагирования на инциденты как базовые ожидания комплаенса.

Платформы DeFi

Почему платформы DeFi становятся целью?

Протоколы DeFi концентрируют значительную ликвидную стоимость в сокровищницах протоколов, токенах управления и инфраструктуре фронтенда; часто без юридического лица, без команды по комплаенсу и с минимальным формальным управлением безопасностью. Зависимость от подрядчиков и публичных инструментов разработчиков позволяет злоумышленникам проводить разведку через репозитории с open-source и публичные каналы в Discord/Telegram. Что критически важно, атаки на инфраструктуру фронтенда позволяют социальной инженерии влиять на огромный TVL (общую заблокированную стоимость) без единого прямого прикосновения к смарт-контрактам.

Структурные уязвимости:

  • Структуры управления DAO означают, что небольшое количество подписантов кошельков или владельцев мультиподписи контролируют обновления протокола и выплаты из казначейства; каждый подписант является целью с высокой ценностью для социальной инженерии.
  • Публичная активность разработчиков (коммиты на GitHub, участие в Discord, посещение конференций) дает злоумышленникам глубокие разведывательные данные для создания фиктивных личностей и целевого фишинга.
  • Разработка с большой долей подрядчиков создает риск в цепочке поставок на уровне кода.
  • Отсутствие традиционной функции HR или комплаенса означает, что обучение осведомленности о безопасности редко бывает систематическим.

Какие реальные риски могут постигнуть протоколы DeFi?

  • Манипуляции с обновлением смарт-контрактов: социальная инженерия обманом заставляет администраторов или разработчиков одобрять вредоносные обновления или транзакции из казначейства. Инцидент с Drift DeFi (2026) является примером: северокорейские оперативники месяцами создавали фиктивные личности, посещали конференции, лично встречались с контрибьюторами в нескольких странах и внесли депозит в размере 1 млн долларов для установления доверия прежде чем выполнить вредоносную нагрузку. Как описал это CISO ENS Labs Alexander Urbelis: «Это шпионское ремесло. Это то, чего вы ожидаете от оперативного сотрудника, а не от хакера.»
  • Захват управления через выдачу себя за инсайдера: злоумышленники со скомпрометированными учетными данными контрибьюторов манипулируют голосованиями по управлению или одобрениями мультиподписи казначейства.
  • Компрометация интерфейса фронтенда (UI): применение социальной инженерии к разработчику или хостинг-провайдеру для внедрения вредоносного кода в протокол UI, что массово опустошает кошельки пользователей, не касаясь базовых контрактов.
  • Влияние на экосистему: протоколы DeFi взаимосвязаны: взлом одного протокола с помощью социальной инженерии ставит под угрозу поставщиков ликвидности, интегрирующие протоколы и конечных пользователей.

Какие требования комплаенса применяются к платформам DeFi?

  • MiCA: Если платформа DeFi соответствует критериям VASP или CASP (достаточная централизация, шлюзы ввода/вывода фиатных валют, кастодиальное хранение активов), применяются полные обязательства AML и прозрачное сообщение об инцидентах.
  • Руководство FATF: Децентрализованные платформы с идентифицируемыми контролирующими сторонами сталкиваются с обязательствами Travel Rule и AML во все большем количестве юрисдикций.
  • Практический базовый уровень: Даже при отсутствии формальных регуляторных обязательств институциональные LP и владельцы токенов DAO все чаще требуют задокументированных программ по осведомленности о безопасности как условия участия.
  • Специфические требования для разработчиков: Мониторинг по принципу нулевого доверия для всего внутреннего доступа и доступа подрядчиков, обязательное обучение осведомленности о безопасности для подписантов и администраторов.

Межсегментные паттерны атак, о которых нужно знать

Эти типы атак встречаются во всех пяти сегментах:

Тип атакиОписаниеОсновные цели
Целевой фишинг, сгенерированный ИИПерсонализированные приманки, созданные на основе данных из LinkedIn, GitHub, DiscordВсе сегменты
Вишинг / мошенничество с клонированием голосаАудио дипфейки, имитирующие руководителей, специалистов по IT или банковских партнеровКазначейство, служба поддержки, кастодианы
Комбинированные гибридные атакиПриманка по электронной почте → голосовые дипфейки сообщения → передача учетных данныхВсе рабочие процессы одобрения с высокой ценностью
Захват службы поддержки / справочной службыКомпрометация личности в стиле Scattered Spider с помощью социальной инженерииБиржи, кастодианы
Долгосрочные операции по созданию фиктивных лицПостроение отношений от нескольких недель до месяцев перед доставкой вредоносной нагрузкиDeFi, RWA, институциональные продажи
Вербовка инсайдеровФинансовое стимулирование сотрудников или подрядчиковБиржи, эмитенты стейблкоинов
BEC (Компрометация корпоративной электронной почты)Выдача себя за руководителя для перенаправления платежейСокровищница стейблкоинов, эмитенты RWA
Социальная инженерия в цепочке поставокНацеливание на поставщиков сторонних инструментов или подписантов кодаБиржи, DeFi, кастодианы

Заключение

Криптовалютные компании остаются главной целью для атак с применением социальной инженерии из-за самой специфики отрасли: они управляют цифровыми активами высокой стоимости, которые переводятся мгновенно, и их практически невозможно вернуть. Эта человеческая уязвимость является сквозной и поражает каждое звено криптоэкосистемы – от централизованных бирж и кастодианов до протоколов DeFi и платформ токенизированных активов (RWA).

Как показывает анализ, большинство масштабных взломов в криптовалютной сфере базируется именно на эксплуатации людей, а не технических недостатков. Чтобы обойти многоуровневую киберзащиту, злоумышленники активно используют манипуляции с инсайдерами, голосовое мошенничество, выдачу себя за другое лицо и классический фишинг. Более того, угроза стремительно эволюционирует: для преодоления технических барьеров хакеры все чаще применяют целевой фишинг на базе искусственного интеллекта, сложные дипфейки и атаки типа компрометации корпоративной электронной почты (BEC).

Осознавая эти структурные риски, компаниям необходимо сместить фокус с сугубо технической защиты на человеческий фактор. Критически важным для эффективного снижения рисков социальной инженерии становится формирование высокого уровня осведомленности о безопасности среди персонала и подрядчиков, внедрение устойчивой к фишингу многофакторной аутентификации (MFA) и установление строгих, многоуровневых средств контроля за верификацией транзакций.

Платформа Arsen помогает усилить один из самых уязвимых элементов любой системы кибербезопасности – ее сотрудников. Человеческий фактор и в дальнейшем остается серьезной проблемой для безопасности, особенно учитывая то, что методы социальной инженерии становятся все более изощренными, а атаки на базе искусственного интеллекта продолжают эволюционировать.

Получить пробную версию Arsen Security

Подписаться на новости