Новости

Взлом Blink Wallet: компания устранила уязвимость и пообещала возместить ущерб пострадавшим клиентам

Алексей Алоисов
Взлом Blink Wallet: компания устранила уязвимость и пообещала возместить ущерб пострадавшим клиентам

Биткоин-кошелёк Blink Wallet восстановил работу сервисов после взлома кастодиальных аккаунтов. Компания устранила уязвимость, проверила исправление и пообещала полностью возместить средства пострадавшим.

Что произошло

Инцидент произошёл 19 сентября 2026 года, когда официальный аккаунт @blinkbtc в соцсети X приостановил работу сервисов на время расследования инцидента безопасности. По данным компании, злоумышленник получил доступ к ограниченному числу кастодиальных аккаунтов и вывел с них средства. Большая часть средств осталась в безопасности, а некастодиальные кошельки атака не затронула.

Разница между двумя типами кошельков здесь ключевая. В кастодиальном аккаунте доступ к средствам контролирует сам сервис, а в некастодиальном приватные ключи хранит владелец. Поэтому взлом инфраструктуры компании коснулся только части клиентов.

Масштаб ущерба уточнили позже

Через несколько часов Blink уточнил подробности: пострадали несколько десятков кастодиальных аккаунтов. Все они идентифицированы, а средства по ним компания вернёт в полном объёме. Пользователям, чьи аккаунты затронуты, ничего предпринимать не требуется. Некастодиальные балансы остались нетронутыми.

Как развивались события

Хронология инцидента выглядит так:

  • приостановка сервисов и начало расследования после обнаружения вывода средств;
  • уточнение масштаба: несколько десятков пострадавших кастодиальных аккаунтов, обещание полной компенсации;
  • восстановление работы сервисов к вечеру 19 сентября.

На странице статуса Blink зафиксирован инцидент под названием Custodial accounts maintenance (техобслуживание кастодиальных аккаунтов). Он прошёл этапы Investigating (расследование) и Identified (причина выявлена), после чего компания перешла к мониторингу.

Что с аккаунтами сейчас

К вечеру компания сообщила, что уязвимость, ставшая причиной инцидента, устранена. Доступ вернули всем незатронутым аккаунтам. Аккаунты пострадавших пользователей пока остаются заблокированными. Подробный технический разбор случившегося Blink обещает опубликовать позже.

За один день Blink Wallet прошёл путь от приостановки сервисов до их восстановления. Злоумышленник получил доступ к нескольким десяткам кастодиальных аккаунтов, уязвимость закрыта, а убытки пострадавших компания обязалась покрыть.

Публикация обещанного разбора должна прояснить технические детали: каким образом был получен доступ к аккаунтам и какие меры защиты компания приняла помимо устранения уязвимости.

Мнение ИИ

Ообещание «полной компенсации» остается долговым обязательством, а не восстановленным балансом. Его цену определяет платежеспособность компании. История знает крайний случай: после взлома Mt. Gox в 2014 году кредиторы ждали выплат около десяти лет, а в октябре 2024 года срок выплат продлили еще на год.

Некастодиальная модель тоже не гарантирует защиту: из-за ошибки в коде Coldcard, которая пять лет оставалась незамеченной, были похищены 594,5 BTC, а глава Coinkite исключил компенсации пострадавшим. Выходит, в одном случае риск состоит в молчании оператора, в другом в собственной seed-фразе. Какой из этих рисков проще оценить заранее?


Самые интересные и важные новости на нашем канале в Telegram