Як обійти надсучасний захист? Просто попросити!
Уявіть ситуацію: ви побудували найнадійнішу цифрову фортецю, витратили мільйони на кібербезпеку, а грабіжники просто постукали у двері, представилися комунальниками й винесли ключі. Саме це, схоже, і сталося з відомим фінтех-гігантом Revolut. Ніякого зламу серверів чи складного шкідливого софту — чиста психологія та прогалини в системі верифікації державних органів.
Геніально чи просто? Як працювала схема
Хакери з угруповання з іронічною назвою iamnotavillain («я не лиходій») не намагалися пробити файрвол. Вони використали італійську державну систему сертифікованої електронної пошти — PEC (Posta Elettronica Certificata). Цей канал зазвичай слугує для офіційного листування між держструктурами та бізнесом.
Надсилаючи запити з реального урядового домену, зловмисники кілька місяців вдавали з себе італійських правоохоронців. Вони вимагали надати дані про конкретних користувачів. Оскільки листи виглядали максимально легітимно, комплаєнс-відділ компанії просто надсилав усю інформацію. Це показує, що навіть найкраща аналітика та технологічний блокчейн-моніторинг безсилі перед банальним людським фактором.
Хто потрапив під удар?
Ця атака не була випадковим зливом бази даних. Хакери діяли точково:
- Спочатку вони провели ретельний ончейн-аналіз, щоб знайти «цікавих» клієнтів.
- Об’єктами інтересу стала криптовалюта та користувачі з великими обсягами торгів.
- У списку опинилося близько 680 людей із 31 країни (найбільше постраждали мешканці Швейцарії та Франції).
Компанія передала шахраям не просто імена. У розпорядженні хакерів опинилися паспорти, селфі для верифікації (KYC), адреси проживання, номери телефонів та повна історія транзакцій. Це ідеальний набір для того, щоб спробувати зламати ваші акаунти на інших біржах, наприклад, Binance, або надіслати фішингові листи з метою отримати доступ до криптогаманця MetaMask.
А тепер — викуп у Monero
Спочатку в мережі ширилися чутки, що викрадачі вимагають космічні 10 000 BTC. Згодом апетити стали реалістичнішими, а фокус змістився. Тепер шантажисти хочуть 6 000 XMR (близько 3 мільйонів доларів за поточним курсом). Якщо гроші не надійдуть, дані 680 користувачів обіцяють злити у відкритий доступ.
Чому саме Monero? Тут усе просто. На відміну від Bitcoin, де кожна транзакція та адреса публічні, блокчейн Monero повністю анонімний. Відстежити рух цих коштів практично неможливо. Для зловмисників це ідеальний інструмент, щоб перетворити брудні гроші на чистий заробіток.
Які ризики для звичайних користувачів?
Хоча сам сервіс запевняє, що внутрішні системи не постраждали, а кошти клієнтів у безпеці, загроза для постраждалих осіб є колосальною. Маючи на руках фото вашого паспорта та селфі, шахраї можуть спробувати пройти верифікацію на інших фінансових платформах від вашого імені.
Наш огляд цієї ситуації вкотре доводить: у світі цифрових активів безпека залежить лише від вас. Будь-які інвестиції в крипту та зберігання великих сум на гарячих гаманцях несуть у собі високі ризики. Завжди проводьте власне дослідження (DYOR) та використовуйте двофакторну автентифікацію (2FA) всюди, де це можливо. Ми лише розглядаємо інструменти та прецеденти, нічого не продаємо та не закликаємо до інвестицій.
Таблиця згаданих сервісів та проектів
| Проект | Ссылка |
|---|---|
| Revolut: Популярний фінансовий додаток та необанк, що підтримує роботу з фіатом та криптовалютами. | Перейти |
| Monero (XMR): Криптовалюта з підвищеним рівнем конфіденційності та анонімності транзакцій. | Перейти |
| Binance: Провідна світова криптобіржа для торгівлі, інвестицій та зберігання активів. | Перейти |
| MetaMask: Один із найпопулярніших криптовалютних гаманців для взаємодії з DeFi та Web3. | Перейти |