Криптоиндустрия получила очередное напоминание о том, что атаковать саму биржу хакерам необязательно. Иногда куда интереснее зайти через компанию, которая соединяет институциональных клиентов сразу с десятками торговых площадок.
Лондонский поставщик криптовалютной инфраструктуры Haruko подвергся целевой кибератаке, в результате которой были скомпрометированы данные 15 клиентов. Злоумышленники получили доступ к информации об API криптобирж и торговым данным, а некоторые клиенты, по имеющейся информации, потеряли средства. Размер ущерба пока публично не раскрывается. Об инциденте сообщает CoinDesk со ссылкой на сообщения компании клиентам и три источника, знакомых с ситуацией.
Haruko находится в довольно чувствительном месте криптовалютной инфраструктуры. Компания предоставляет институциональным участникам инструменты для управления портфелями, рисками и торговыми данными, объединяя информацию с разных площадок в одной системе. Согласно данным самой Haruko, её решения используют более 80 клиентов по всему миру, а платформа интегрирована с более чем 100 централизованными торговыми площадками, 30 блокчейнами и 250 ончейн-протоколами.
По информации CoinDesk, злоумышленники нашли уязвимость в одном из процессов Haruko и извлекли пользовательский access token. Он позволил получить доступ к данным, находившимся в памяти процесса. Там могли храниться сведения о read-only API криптобирж и торговая информация клиентов. При этом логины и пароли, находившиеся непосредственно в системах клиентов, согласно сообщениям Haruko, скомпрометированы не были.
Сооснователь и технический директор Haruko Адам Карлайл назвал произошедшее целевой атакой на саму компанию. По его словам, пострадали 15 клиентов.
Есть здесь и особенно важная деталь: затронутые атакой клиенты не использовали механизм IP whitelisting, при котором обращения к API разрешаются только с заранее одобренных IP-адресов. После инцидента Haruko рекомендовала клиентам включить эту защиту. Компания также сообщила об устранении уязвимости и обновлении серверных секретов.
Среди клиентов, которых Haruko публично указывает на своём сайте, есть Bitcoin Suisse, GSR, Flowdesk, 3iQ Digital Assets, M2 и другие компании. Однако сам факт присутствия фирмы в списке клиентов Haruko не означает, что она пострадала от атаки. GSR заявила CoinDesk, что инцидент её не затронул, а в 3iQ сообщили, что её фонды остались в безопасности благодаря использованию IP whitelisting.
Каким образом утечка преимущественно read-only API-данных могла привести к реальной потере активов, пока неизвестно.
Такие API обычно предназначены для чтения информации и сами по себе не должны позволять выводить деньги. Источники CoinDesk утверждают, что небольшие потери могли понести некоторые небольшие хедж-фонды с менее жёсткими системами безопасности, однако точный механизм кражи и сумма ущерба пока не раскрыты. Поэтому связывать потерю средств непосредственно с компрометацией read-only API преждевременно.
История с Haruko при этом хорошо вписывается в более широкий тренд. Согласно исследованию TRM Labs, только за первое полугодие 2026 года исследователи зафиксировали 207 криптовалютных взломов, в которых было похищено около $972 млн. Причём инфраструктурные и операционные компрометации составили около 15% инцидентов, на них пришлось примерно 76% всех украденных средств.
То есть хакеры всё чаще охотятся не только за дырками в смарт-контрактах. API, ключи, токены доступа, серверы и промежуточные сервисы могут оказаться гораздо более привлекательной целью.
В случае с Haruko расследование ещё не закончено. Компания намерена опубликовать технический разбор инцидента, который должен прояснить механизм атаки и реальный масштаб компрометации.
Пока же вывод довольно неприятный для институционального крипторынка: надпись «read-only» возле API уже не повод расслабляться. Если один инфраструктурный сервис связан со множеством бирж, блокчейнов и торговых счетов, его взлом способен открыть злоумышленникам весьма подробную карту того, где лежат деньги и как ими торгуют.

Заместитель главного редактора Happy Coin News. Образование: экономист. Второе образование маркетинг. В криптоиндустрии с 2014 года. Неоднократно выступал в качестве эксперта на РБК. Биткоин — это не спекуляции, а свобода. Но, свобода требует личной ответственности.