Blink Wallet сообщила об инциденте безопасности: злоумышленники перевели средства с десятков кастодиальных счетов. Платформа хранила эти активы под своей ответственностью, однако сумма потерь, время взлома и технический способ доступа пока полностью не раскрыты.
Инцидент показывает различия между рисками кастодиальных и некастодиальных криптокошельков. При кастодиальной модели платформа обычно управляет ключами или самими активами, а пользователи зависят от ее систем при пополнении, переводах и выводе средств. Если будут скомпрометированы права доступа к счетам, внутренние системы или подключенные сервисы, последствия могут затронуть сразу несколько пользователей — в зависимости от полномочий скомпрометированного компонента.
Атака затронула несколько десятков счетов
Доступная на данный момент информация указывает, что пострадало «небольшое число десятков» кастодиальных счетов Blink Wallet. Средства с этих счетов были переведены. Платформа не назвала точное количество счетов, не раскрыла состав затронутых активов и не опубликовала их стоимость или конечные адреса в блокчейне.
Упоминание десятков счетов не означает, что пострадали все пользователи Blink Wallet. Масштаб инцидента будет зависеть от результатов технического расследования, отслеживания блокчейн-адресов и сверки данных по затронутым счетам. Одного количества счетов также недостаточно для оценки общего финансового ущерба: их остатки могли существенно различаться.
Сумма ущерба и способ атаки не установлены
Среди ключевых вопросов остается то, каким образом злоумышленники получили доступ к счетам, были ли переводы сосредоточены в одной блокчейн-сети, приостанавливала ли Blink Wallet связанные операции и предусмотрены ли выплаты пострадавшим пользователям. Ответы на эти вопросы будут определять, насколько возможен возврат активов и как платформа будет урегулировать последствия инцидента.
Имеющиеся данные не позволяют установить, была ли причиной уязвимость смарт-контракта, сбой аутентификации, неправомерное использование внутренних разрешений или компрометация стороннего сервиса. До завершения расследования связывать инцидент с конкретной технической причиной нельзя. Записи в блокчейне могут помочь отследить движение средств, но сама возможность отслеживания не гарантирует их возврат.
Контроль хранения и доступ пользователей под вопросом
Случай с Blink Wallet вновь привлек внимание к разделению активов, управлению разрешениями и процедурам реагирования на инциденты у провайдеров кастодиальных кошельков. В некастодиальном кошельке пользователь, как правило, самостоятельно владеет приватными ключами, и платформа не может напрямую распоряжаться активами. В кастодиальной модели провайдер отвечает за инфраструктуру счетов, процедуры управления ключами и контроль подтверждения транзакций. Эти модели по-разному распределяют удобство использования и риски, связанные с контролем над активами.
Для пострадавших пользователей первостепенное значение имеет то, включены ли их счета в расследование, были ли соответствующие активы заморожены или отслежены, а также ограничены ли временно вывод средств, переводы или доступ к счетам. Blink Wallet также должна объяснить, как выявляются затронутые счета, представить хронологию инцидента и описать возможные меры по возврату средств или компенсации.
Инцидент произошел в сентябре 2026 года. Blink Wallet пока не опубликовала результаты технического расследования и сверки движения средств. До раскрытия суммы ущерба, способа атаки и плана работы с пользователями подтвержденные факты ограничиваются следующим: средства были переведены примерно с нескольких десятков кастодиальных счетов, а полный масштаб последствий остается неопределенным.