Сотрудники Binance и украинская Киберполиция расследуют загадочное исчезновение более $300 тысяч с аккаунта криптоинвестора

Киев, Украина. Один из клиентов крупнейшей в мире криптобиржи Binance оказался в крайне неприятной ситуации: с его счета исчезла значительная сумма криптоактивов, эквивалентная более чем 300 тысячам долларов США. Особую подозрительность этому делу придает тот факт, что сам пользователь утверждает, что не совершал никаких операций по выводу средств и не предоставлял никаких разрешений. В настоящее время инцидентом занимаются как сама биржа, так и правоохранительные органы Украины.

История начинается в конце августа, когда владелец аккаунта получил уведомление о попытке авторизации. Система сообщила ему о входе с геолокацией, указывающей на Москву. Клиент, который, по его словам, не планировал никаких входов в свой профиль, сразу же отклонил этот запрос. Однако лишь через шесть дней он обнаружил, что значительная часть его криптоактивов исчезла. Сразу после обнаружения пропажи он обратился в службу поддержки Binance и сообщил об инциденте украинской Киберполиции.

Из соображений безопасности и для обеспечения всестороннего расследования имя потерпевшего, точная сумма выведенных средств, а также другие идентификационные данные, которые могли бы навредить следствию, остаются конфиденциальными. Редакция располагает документальными подтверждениями: скриншотами переписки с представителями Binance, детальной хронологией событий и результатами блокчейн-анализа.

Вызов безопасности: как могли вывести средства с защищенного аккаунта?

По словам потерпевшего, которого мы будем называть Иваном, его аккаунт на Binance был должным образом защищен. Использовался passkey — современный и безопасный метод аутентификации, заменяющий традиционные пароли, а также двухфакторная аутентификация (2FA). Это означает, что для любого значимого действия, помимо ввода passkey, потребовалось бы дополнительное подтверждение, обычно через SMS-код или приложение-аутентификатор. Иван утверждает, что он не инициировал никакого вывода средств и не пытался войти на платформу с нового, неизвестного устройства. Именно поэтому подозрительный запрос на авторизацию из Москвы вызвал у него тревогу, которую он немедленно выразил, отклонив запрос.

Однако вскоре после этого, как выяснилось, с его аккаунта была выведена значительная сумма криптоактивов. Даже после обращения в службу поддержки Binance пользователь не получил исчерпывающих объяснений. По словам Ивана, представители биржи сообщили, что авторизация, по их данным, произошла с его собственного устройства, но отказываются предоставлять подробные технические данные относительно механизма списания, объясняя это своей внутренней политикой. Полная информация, как утверждают в Binance, будет предоставлена исключительно по официальному запросу правоохранительных органов.

Позиция Binance и возможные сценарии атаки

Редакция обратилась в Binance с просьбой прокомментировать этот конкретный случай. В ответ компания заявила, что не дает комментариев по делам отдельных пользователей, текущим расследованиям или запросам правоохранительных органов, чтобы не навредить ходу следствия. В то же время представители биржи подтвердили готовность сотрудничать с правоохранителями в соответствии с действующим законодательством.

В переписке со службой поддержки Binance пользователь получил предположение, что экран с кнопкой “Deny” (отклонить) мог быть частью фишинговой атаки. Также разница в геолокации могла быть вызвана использованием VPN или прокси-серверов, хотя сам пользователь отрицает их использование в момент инцидента. Эти объяснения, однако, не дают четкого ответа на вопрос, как именно была создана и подтверждена операция по выводу активов.

Интересным моментом является и геолокация в Москве. Стоит отметить, что сама геолокация, определенная по IP-адресу, не всегда является абсолютным доказательством физического пребывания человека в определенном месте. Технологии VPN и прокси могут искажать реальное местоположение. В то же время важно вспомнить, что Binance еще в сентябре 2023 года объявила о полном уходе с российского рынка, продав свой местный бизнес, а в начале 2024 года прекратила поддержку российских рублей в P2P-сервисе.

Исторический контекст и опыт Binance в сфере безопасности

Binance, будучи ведущей платформой на рынке криптовалют с 2017 года, имеет многомиллионную базу пользователей. За годы своего существования компания неоднократно сталкивалась с инцидентами в сфере кибербезопасности. Самым громким стал взлом в мае 2019 года, когда с “горячего” кошелька биржи было похищено 7 тысяч биткоинов, что на тот момент составляло примерно $40 миллионов. Тогда, по данным самой компании, злоумышленники использовали фишинг, вредоносное программное обеспечение и получили доступ к API-ключам, кодам 2FA и другой конфиденциальной информации. Binance заявила, что покрыла убытки за счет собственных средств.

В 2022 году атаке подверглась связанная с Binance блокчейн-сеть BNB Chain. Уязвимость кроссчейн-моста позволила злоумышленнику создать токены на сотни миллионов долларов, однако этот инцидент касался инфраструктуры блокчейна, а не непосредственно компрометации учетных записей пользователей.

Также стоит вспомнить скандал, связанный с передачей данных российским финансовым разведывательным органам. В августе 2026 года издание Reuters сообщило, что Binance передала данные пользователя, поддерживавшего Украину, что впоследствии было использовано в уголовном деле против него в России. На это биржа ответила, что действует в соответствии с законными запросами правоохранительных органов.

Технические аспекты: Passkey, 2FA и потенциальные уязвимости

Антон Коржинский, эксперт по кибербезопасности, объясняет, что современные криптобиржи используют многоуровневую защиту аккаунтов. Помимо пароля или passkey и 2FA, существуют механизмы проверки новых устройств, контроля активных сессий, подтверждения вывода средств, списки разрешенных адресов и автоматическое обнаружение подозрительной активности. Однако наличие passkey и 2FA не является абсолютной гарантией от несанкционированных действий.

“Это зависит от того, как именно биржа построила логику авторизации и какие настройки безопасности были включены для конкретного аккаунта”, — отмечает Коржинский. Эксперт также подчеркивает, что не стоит спешить связывать уведомление о подозрительном входе, которое пользователь отклонил, с последующим выводом средств. “Операция могла быть создана раньше с другой сессии, другого устройства или через API. Уведомление могло просто прийти примерно в тот же момент”, — объясняет он.

Для полного понимания ситуации ключевым является то, что зафиксировали системы самой биржи. “Самое важное не то, что увидел пользователь на экране, а то, что зафиксировала сама биржа. С какого устройства была создана операция, из какой сессии, каким способом она была подтверждена и какие факторы аутентификации реально сработали”, — подчеркивает Коржинский.

Что касается версии фишинговой атаки, Коржинский отмечает, что встроить сторонний код в официальное приложение биржи — сложная задача из-за механизмов защиты операционных систем. Однако вредоносные программы могут работать параллельно, имитируя интерфейс официальных приложений, показывая фальшивые окна поверх настоящих или используя доступ к “специальным возможностям” и уведомлениям.

Вывод: ответственность биржи и советы пользователям

Можно ли говорить о проблеме безопасности самой биржи? По словам эксперта, это станет ясно только после детального анализа логов Binance. Если биржа подтвердит, что уведомление было настоящим, пользователь нажал “отклонить”, система это зафиксировала, но после этого все равно позволила вывод без надлежащего подтверждения, это будет свидетельствовать о критической уязвимости. В таком случае вопрос компенсации пользователю является логичным.

Крупные криптобиржи обязаны реагировать на подобные случаи как на полноценные киберинциденты: сохранять логи, проверять все входы, сессии, устройства и API, устанавливать точный момент создания и подтверждения транзакции и отслеживать движение средств. Кроме того, они сотрудничают с правоохранительными органами, предоставляя информацию в рамках официальных расследований.

Рекомендации для пользователей:

  • Не спешите взаимодействовать с подозрительными уведомлениями: Если вы получили неожиданный запрос на вход или финансовую операцию, не нажимайте на ссылки или кнопки в уведомлении. Вместо этого самостоятельно откройте официальное приложение биржи.
  • Проверяйте историю активности: Войдя в свой аккаунт, просмотрите историю входов и операций, чтобы убедиться в отсутствии несанкционированных действий.
  • При подозрении на компрометацию: Немедленно завершите все активные сессии, смените учетные данные, проверьте настройки API, заблокируйте вывод средств и обратитесь в службу поддержки биржи.
  • Обращайтесь к правоохранителям: В случаях подозрения на кражу средств, помимо обращения в биржу, важно оперативно сообщить об инциденте правоохранительным органам.

Roman Spas

Роман Спас - автор блога о разработке сайтов, IT-новости, продвижении вебпроектов, дизайне и современных технологиях. В своих материалах он на простом языке объясняет сложные digital-темы, делится практическими советами для владельцев сайтов, предпринимателей, маркетологов и специалистов, которые хотят лучше понимать онлайн-среду. Основной фокус автора – эффективные сайты, SEO, вебдизайн, интернет-маркетинг и технологические решения, помогающие бизнесу развиваться в цифровом пространстве.