Криптовалюта ORO подверглась атаке со стороны северокорейской хакерской группы Sapphire Sleet; потери составили 630 тыс. долларов в криптовалюте.

ORO-2,22%
TAO-1,04%

AI-покупательный агент ORO 21 июля раскрыл в соцсети X, что компания подверглась предполагаемой атаке со стороны северокорейских хакеров: 13 июля она потеряла 147 тыс. токенов Alpha на сумму около 630 тыс. долларов. Атакующие получили доступ к аккаунту Telegram легального контактного лица сотрудников ORO и отправили поддельную ссылку на встречу, побуждая сотрудников установить вредоносное расширение; после сбора данных почти месяц злоумышленники похитили средства.

Метод атаки: поддельные ссылки Microsoft Teams, вредоносное расширение и сбор данных почти месяц

Согласно опубликованному ORO постмортем-анализу, полная цепочка этой атаки выглядит так:

февраль 2025 года: сотрудники ORO на отраслевой конференции познакомились с контактом; обе стороны наладили нормальное общение в Telegram

май 2026 года: предположительно взломанный аккаунт Telegram сам связался с сотрудником ORO и пригласил на видеозвонок

с мая по июль 2026 года: сотрудники ORO попытались присоединиться к звонку по ссылке, выдававшей себя за Microsoft Teams — однако звонок проходил без звука; после звонка на компьютере появилось сообщение «обновить Microsoft Teams». После того как сотрудник принял обновление, он установил вредоносное расширение. Это расширение отслеживало ввод с клавиатуры, историю буфера обмена, делало снимки экрана и могло подменять адреса криптокошельков. Атакующие тихо собирали данные почти месяц

13 июля 2026 года: атакующие похитили из криптокошелька ORO 147 тыс. токенов Alpha (около 630 тыс. долларов)

ORO признал проблемы с безопасностью: недостаточная поддержка аппаратных кошельков Bittensor привела к краже ключей ПО-кошелька

В заявлении ORO признала, что из-за недостаточной, как компания выразилась, «широкой» поддержки аппаратных кошельков для адаптации к протоколу Bittensor она «временно» установила ключи владельца в ПО-кошелек, вместо того чтобы следовать внутренним принципам безопасности, которые ставят аппаратные кошельки на первое место.

В оригинальном тексте заявления сказано: «Именно по этой причине данные были украдены с заражённой машины. Это непростительно, и это наша ошибка». ORO подчеркнула, что ключи подписи валидаторов на аппаратном кошельке «никогда не раскрывались», подсеть работала полностью нормально, а затронуты не были ни другие кошельки, ни пользовательские данные.

Приписывание атаки Sapphire Sleet: подтверждения через IP-адрес, полезную нагрузку и пересечения с угрозами Microsoft

ORO заявляет, что, опираясь на три технических индикатора «с высокой уверенностью», атака была осуществлена хакерской группировкой, поддерживаемой государством, — Sapphire Sleet: IP-адреса, на которые указывали сигналы (beacons), отправленные заражёнными машинами; совпадающая вредоносная полезная нагрузка; и пересечение инфраструктуры с тем, что ранее фиксировало подразделение Microsoft по угрозам.

Отчёт Microsoft по угрозам указывает, что Sapphire Sleet специализируется на social engineering-атаках с использованием тем Teams, ориентируется на цели в macOS и убеждает пользователей вручную запускать вредоносные файлы через поддельные обновления ПО, обходя встроенные механизмы защиты macOS.

Частые вопросы

Повлило ли похищение Alpha-токенов ORO на активы других пользователей?

Согласно официальному заявлению ORO, эта атака затронула только определённые программные кошельки компании (из-за временных настроек, без использования аппаратных кошельков); остальные кошельки, пользовательские данные, данные подсети и ключи подписи валидаторов на аппаратных кошельках не пострадали; ORO заявляет, что её подсеть сейчас работает полностью нормально.

Почему ORO считает, что атака исходила от Sapphire Sleet?

В постмортем-анализе ORO говорится, что компания «с высокой уверенностью» связывает атаку с членом Sapphire Sleet на основании IP-адресов, указанных сигналами (beacons) с заражённых машин, совпадающей вредоносной полезной нагрузки и пересечения инфраструктуры с тем, что ранее фиксировало подразделение Microsoft по угрозам; Sapphire Sleet — это хакерская группировка, поддерживаемая государством Северной Кореи.

Какова была зона ответственности ORO в этом инциденте атаки?

ORO признаёт, что из-за недостаточной поддержки аппаратных кошельков со стороны протокола Bittensor компания «временно» нарушила внутренние принципы безопасности, установив ключи владельца в ПО-кошелек вместо аппаратного, в результате чего ключи были украдены после взлома компьютера; в заявлении ORO это названо «непростительной ошибкой» и компания официально приносит извинения.

Дисклеймер: Информация на этой странице может быть получена из источников третьих сторон и предоставляется только для ознакомления. Она не отражает взгляды или мнения Gate и не является финансовой, инвестиционной или юридической рекомендацией. Торговля виртуальными активами связана с высоким риском. Пожалуйста, не основывайте свои решения исключительно на данных этой страницы. Подробнее смотрите в Дисклеймере.
комментарий
0/400
Нет комментариев