Обычное ограбление банка выглядит примерно так: маски, оружие, нервный кассир и машина, припаркованная прямо у входа. В криптовалютном мире всё иначе. Можно сидеть за ноутбуком на другом конце планеты, найти одну ошибку в коде — и через несколько минут стать обладателем сотен миллионов долларов. Правда, есть нюанс: деньги лежат в блокчейне, где весь мир может наблюдать, как ты пытаешься их спрятать.
Иногда преступники возвращали украденные $600 миллионов. Иногда жертвы взламывали хакеров в ответ. А одна кража закончилась появлением новой криптовалюты. Сразу оговорюсь: список отсортирован не по суммам, а по степени киношности — так что на первом месте будет не самая крупная кража.
Когда-то японская Mt. Gox была практически синонимом биткоина — в начале 2010-х через неё проходило около 70% всех мировых торгов BTC. А потом выяснилось, что биткоины клиентов куда-то исчезают. И не вчера. Похоже, они утекали из системы годами.
В феврале 2014 года биржа внезапно остановила вывод средств, вскоре объявила о пропаже сотен тысяч BTC и подала на банкротство. Сначала компания кивала на уязвимость transaction malleability, но позже исследователи посчитали, что таким способом можно было увести лишь крошечную долю пропавшего. Что именно происходило на самом деле — так до конца и не выяснили.
А потом сюжет добавил деталь, которую в сценарии сочли бы дешёвым приёмом: около 200 тысяч биткоинов обнаружились в старом кошельке. Десять лет разбирательств, миллиарды долларов претензий — и часть состояния всё это время лежала там, куда никто не догадался заглянуть. Первые выплаты кредиторам в Bitcoin и Bitcoin Cash начались только в июле 2024 года, больше чем через десятилетие после краха.
9. Bitfinex: хакер, рэперша и закопанное золото
В августе 2016 года с биржи Bitfinex увели ровно 119 754 биткоина — тогда это стоило примерно $71 миллион. Дальше произошло то, чего следствие не могло предвидеть: биткоин подорожал, и украденное состояние превратилось в миллиарды. Несколько лет никто не знал, кто за этим стоит.
В феврале 2022 года в США арестовали семейную пару — Илью Лихтенштейна и Хизер Морган. Внимание прессы Морган привлекла мгновенно: в интернете она выступала как эксцентричная рэперша под псевдонимом Razzlekhan, снимала сюрреалистичные клипы и строила образ предпринимательницы.
После ареста стало ещё интереснее. Лихтенштейн признался, что никакого загадочного хакера не было — он взломал Bitfinex лично. По данным Минюста США, он провёл больше двух тысяч мошеннических транзакций и перевёл монеты на свой кошелёк, а потом привлёк жену к отмыванию. В ход пошли фальшивые личности, криптомиксеры, даркнет-площадки и переброска средств между блокчейнами. Часть денег превратили в золотые монеты, которые Морган помогала прятать — буквально закапывая.
В итоге власти вернули криптовалюту на миллиарды долларов, а Лихтенштейн получил в ноябре 2024 года пять лет федеральной тюрьмы.
8. Ronin: Северная Корея ограбила игру про мультяшных монстров
В 2022 году одной из самых популярных криптоигр была Axie Infinity — игроки выращивали и продавали цифровых существ. Для перемещения денег между блокчейнами использовался мост Ronin Bridge. В марте туда пришли хакеры: они получили контроль над достаточным количеством узлов, подтверждающих операции, и вывели 173 600 ETH и 25,5 миллиона USDC. На тот момент — около $620 миллионов.
Но интереснее оказалась не сумма, а исполнители. ФБР официально связало атаку с Lazarus Group и APT38 — группировками, которые США считают связанными с правительством КНДР. Американские власти не раз предупреждали, что Северная Корея использует кражу криптовалюты как способ пополнения бюджета режима.
Получилась довольно удивительная финансовая цепочка: люди покупают мультяшных существ, вокруг них возникает экономика на сотни миллионов долларов, на неё обращают внимание государственные хакеры целой страны. Пострадавшим пользователям Sky Mavis потом компенсировала потери, а мост перезапустили с новой системой безопасности.
7. Poly Network: украл $600 миллионов и начал переписываться с владельцами
10 августа 2021 года неизвестный нашёл уязвимость в Poly Network — платформе, которая переносила криптовалюту между разными блокчейнами. И вывел активов больше чем на $610 миллионов. Казалось бы, дальше нужно быстро исчезнуть.
Вместо этого хакер начал разговаривать. Поскольку в транзакции блокчейна можно вшивать сообщения, он принялся публично комментировать собственное ограбление и заявил, что сделал всё «ради развлечения» и чтобы показать дыры в системе. Проверить, был ли это план с самого начала, невозможно. Зато точно известно другое: отмыть полмиллиарда долларов в полностью прослеживаемой криптовалюте оказалось задачей почти нерешаемой.
Через несколько дней деньги поехали обратно. Poly Network отреагировала не менее странно: назвала злоумышленника Mr. White Hat (этичный хакер, специалист по информационной безопасности, который легально проверяет компьютерные системы на уязвимости), поблагодарила за найденные уязвимости и предложила $500 000 награды. Почти все доступные средства в итоге вернулись.
6. Coincheck: полмиллиарда долларов лежали в кошельке, подключённом к интернету
В январе 2018 года японская биржа Coincheck обнаружила пропажу криптовалюты NEM примерно на 58 миллиардов иен — около $530 миллионов по тогдашнему курсу. Главная проблема была на удивление прозаической: монеты хранились в горячем кошельке, то есть в системе, постоянно подключённой к интернету. Для небольшой суммы это удобно. Для полумиллиарда долларов — уже смелое инженерное решение.
Японский финансовый регулятор потребовал от компании привести безопасность в порядок и заодно стал гораздо внимательнее смотреть на остальные биржи. Но реакция самой Coincheck оказалась почти такой же неожиданной, как и взлом: вместо того чтобы сообщить клиентам, что их деньги просто исчезли, компания объявила о компенсации примерно 260 тысячам пострадавших из собственных средств. Выплатили около 46 миллиардов иен — больше $400 миллионов.
Украденные NEM пытались отслеживать по публичному реестру, и в этом вся разница между чемоданом наличных и блокчейном: след виден всем, даже если никто не знает, кто сидит на другом конце. Биржа скандал пережила, клиентам заплатила и позже продолжила работу под новым владельцем. А вот исполнители так и остались неизвестными.
5. Wormhole: сначала хакер украл $320 миллионов, потом хакнули самого хакера
2 февраля 2022 года злоумышленник нашёл ошибку в Wormhole — мосте между Solana, Ethereum и другими сетями. Обойдя проверку, он выпустил 120 тысяч ничем не обеспеченных wrapped ETH и унёс добычу примерно на $320 миллионов. Компания Jump Crypto, стоявшая за проектом, просто купила 120 тысяч ETH на рынке и закрыла дыру собственными деньгами.
Хакер же украденное держать без дела не стал и разместил часть средств в DeFi-сервисах, связанных с платформой Oasis. Примерно через год белые хакеры обнаружили, что до этих позиций можно добраться через другую техническую уязвимость.
Дальше — момент, ради которого стоило всё это читать. Высокий суд Англии и Уэльса обязал Oasis воспользоваться этой уязвимостью. Компания фактически взломала собственный софт и изъяла активы примерно на $140 миллионов, передав их уполномоченной третьей стороне. То есть хакер взломал систему, а через год система взломала хакера — по решению суда.
4. BNB Chain: хакер создал полмиллиарда долларов практически из воздуха
В октябре 2022 года атакующий нашёл ошибку в BSC Token Hub — мосте между двумя блокчейнами экосистемы BNB. Вместо того чтобы красть чужие монеты, он сделал кое-что интереснее: обманул систему проверки доказательств и создал около двух миллионов новых BNB на $570 миллионов.
Часть монет он успел перебросить в другие сети. И тут разработчикам пришлось принимать решение, которое выглядит особенно забавно для индустрии, построенной вокруг идеи децентрализации: валидаторы BNB Smart Chain созвонились между собой и поставили блокчейн на паузу.
Это сработало — большая часть свежесозданных денег осталась под контролем, хотя сама BNB Chain позже признала, что более $100 миллионов вернуть не удалось. Важная деталь: сам блокчейн не откатывали, транзакции не переписывали, и обычные пользователи напрямую не пострадали.
3. KuCoin: украли $285 миллионов, но большая часть денег отказалась «сотрудничать» с преступниками
В сентябре 2020 года биржа KuCoin заметила странные переводы из своих горячих кошельков. Как выяснилось позже, атакующие довольно долго сидели внутри инфраструктуры, добрались до приватных ключей и обошли защиту. Итог — около $285 миллионов в 154 разных криптовалютах и токенах.
А дальше проявилась та самая странность криптовалютного мира. Часть создателей токенов и блокчейн-проектов могли просто заморозить украденные активы, выпустить им замену или заблокировать адрес преступника. В результате KuCoin вернула около $222 миллионов (78%) через сотрудничество с биржами и разработчиками и ещё $17,45 миллиона (6%) — усилиями правоохранителей и специалистов по безопасности. Итого примерно 84% украденного. Остаток биржа закрыла из собственных средств и страхового фонда, так что клиенты в итоге не потеряли ничего.
2. Bybit: сотрудники увидели одну транзакцию, а подписали другую
21 февраля 2025 года сотрудники криптобиржи Bybit готовили обычный перевод: криптовалюта должна была перейти из холодного кошелька в более доступный рабочий. Несколько человек с правом подписи проверили операцию через интерфейс Safe{Wallet} и подтвердили её. На экране всё выглядело нормально. Но подписывали они совсем другую транзакцию.
По данным расследования компании Sygnia, завершённого в 2026 году, операцию готовили почти три недели. Сначала через социальную инженерию взломали компьютер разработчика Safe{Wallet}, потом получили доступ к облачной инфраструктуре, а затем внедрили вредоносный JavaScript прямо в веб-интерфейс кошелька. Пользователям показывалась одна информация, а криптографическая подпись выдавалась совсем другой операции — той, что отдавала атакующим контроль над холодным кошельком.
Через несколько минут исчезло около $1,5 миллиарда — крупнейшая задокументированная кража криптовалюты в истории. Sygnia связала атаку с той же северокорейской Lazarus Group. Сразу после кражи вредоносный код аккуратно убрали, пытаясь стереть следы. Bybit тем временем не останавливала вывод средств и лихорадочно искала ликвидность, чтобы успокоить клиентов.
Полностью вернуть украденные $1.5 миллиарда не удалось, однако часть средств была перехвачена и заморожена.
1. The DAO: ограбление, после которого пришлось создать вторую реальность
В 2016 году Ethereum был ещё молодой платформой, и самым амбициозным проектом на ней стал The DAO — что-то вроде инвестиционного фонда, которым управляет код вместо обычной компании. Инвесторы вложили туда эфира примерно на $150 миллионов. А потом кто-то нашёл ошибку в смарт-контракте.
Уязвимость позволяла запрашивать вывод средств снова и снова, прежде чем контракт успевал обновить баланс. Так атакующий увёл больше 3,6 миллиона ETH в отдельный «дочерний DAO». Тут важная деталь, которую обычно теряют в пересказах: взломали не Ethereum, а конкретное приложение, работавшее поверх него.
Дальше возникла проблема, которой у обычного банка не бывает. Правила самого DAO не позволяли преступнику сразу забрать деньги — у сообщества появилось несколько недель на размышления. И начался главный спор: если блокчейн неизменяем и код отработал ровно так, как написан, имеем ли мы право вмешаться только потому, что результат нам не понравился?
За вмешательство проголосовало больше 85% участников. На блоке 1 920 000 Ethereum провёл хардфорк с нештатным изменением состояния: балансы пострадавших перевели в контракт для возврата средств. Старые блоки при этом не стирали и саму атакующую транзакцию не отменяли. Но часть майнеров и пользователей отказалась переходить на новую версию и продолжила работать со старой цепочкой. Так появились две сети: Ethereum и Ethereum Classic.
Обычное ограбление оставляет после себя уголовное дело и протоколы. Это оставило после себя второй блокчейн.
Криптовалюты обещали финансовую систему без банков, посредников и центрального управляющего. А крупнейшие взломы раз за разом показывают, что всё сложнее: где-то разработчики могут остановить блокчейн, где-то создатели токена — заморозить украденные деньги, где-то сообщество голосованием переписывает состояние системы, а иногда сотни миллионов приходится возвращать через суд, используя одну уязвимость против другой.
И главный парадокс здесь в том, что блокчейн даёт преступнику одновременно огромное преимущество и огромную проблему. Деньги можно украсть за секунды, находясь в другой стране. Но потом весь мир годами наблюдает в публичном реестре, куда именно ты их переводишь. В старых фильмах про ограбления главный вопрос звучал так: «Как вынести деньги из банка?» В криптовалютном мире всё чаще другой: «Хорошо, $600 миллионов мы украли. А теперь что с ними делать?»