Կրիպտո «բանալիով հարձակումները» դարձան ավելի հեշտ՝ 678 000 ֆրանսիական հարկային գրառում վաճառքում
Անվտանգություն·9 ր ընթերցում

Կրիպտո «բանալիով հարձակումները» դարձան ավելի հեշտ՝ 678 000 ֆրանսիական հարկային գրառում վաճառքում

Տվյալների արտահոսքերի մեծ մասը տանում է մուտքանուններ և գաղտնաբառեր։ Այս մեկը տարավ հանցագործի համար ավելի թանկ բան՝ ով արժե կողոպտել և որտեղ է նա քնում։

Ֆրանսիական կիբերանվտանգության FrenchBreaches պորտալի տվյալներով՝ հաքերն առաջարկում է Ֆրանսիայի հարկային մարմնից՝ DGFiP-ից, իբր գողացված գրառումների զանգված։ Ֆայլն ընդգրկում է ավելի քան 678 000 մարդ և ընկերություն՝ 392 867 ֆիզիկական անձ և 285 570 մասնագետ, և առաջարկվում է մի քանի հազար եվրոյով։

Ֆրանսիան նաև, ըստ բոլոր հասանելի հաշվարկների, կրիպտոտերերի վրա ֆիզիկական հարձակումների էպիկենտրոնն է։ Այս երկու փաստը պատկանում են նույն նախադասությանը, և հենց դրանում է խնդիրը։

Ինչ կա իրականում ֆայլում

FrenchBreaches-ի ուսումնասիրած նմուշը ներառում էր անուններ, ծննդյան տվյալներ, տան և էլեկտրոնային հասցեներ, հեռախոսահամարներ, եկամտի ցուցանիշներ, պահվող հարկի դրույքաչափեր, ընտանեկան կարգավիճակ, խնամյալների թիվ և հարկվող գույքի բաժնեմասերի տվյալներ։

Հենց եկամտի բաժանումն է տվյալների բազան վերածում գնումների ցուցակի։ Ըստ զեկույցի՝ 26 805 մարդու հղումային հարկային եկամուտը կազմում է առնվազն 116 000 դոլար, 386-ինը գերազանցում է 1,16 միլիոնը, իսկ ութինը՝ 11,6 միլիոնը։

Հարձակվողն այլևս ստիպված չէ գուշակել, թե ում մոտ կա փող։ Տվյալների հավաքածուն դասակարգում է թիրախներն ըստ ունեցվածքի, յուրաքանչյուր տողին կցում է տան հասցե և հայտնում, թե քանի մարդ է ապրում այնտեղ։

Ինչպես դա տեղի ունեցավ

FrenchBreaches-ը հայտնել է, որ DGFiP-ը պաշտոնապես հաստատել է ներխուժումն իր տեղեկատվական համակարգ։ Գողացված հավաստագրերն օգտագործվել են հունիսի վերջին՝ հարկ վճարողների տվյալներին հասնելու և դրանք դուրս բերելու համար, իսկ տուժածների թիվը դեռ ճշտվում է։

Զեկույցը նկարագրում է հարձակվողի, ով օգտագործել է գողացված VPN-հավաստագրերը ներքին որոնման գործիքի հետ միասին՝ քաշելու անուններ, կոնտակտային տվյալներ, հարկային նույնացուցիչներ, եկամտի ցուցանիշներ, պահվող հարկի դրույքաչափեր և ընտանեկան տեղեկություններ, նախքան պաշտոնյաները կկտրեին մուտքը։

Այդ նկարագրության մեջ էկզոտիկ շահագործում չկա։ Վավեր հավաստագրերը և օրինական ներքին որոնման գործառույթը կատարեցին ողջ աշխատանքը, ինչի պատճառով «մեր համակարգերը չեն կոտրվել» արտահայտությունն ավելի թույլ հանգստացում է, քան հնչում է։ Այն գործիքակազմը, որը հարկային մարմինը դարձնում է արդյունավետ, նույնն է, որ մեկ գաղտնաբառի գողությունը վերածում է աղետի։

Ինչու է եկամտի մասին տվյալը արտահոսքի այլ դաս

Գաղտնաբառերի արտահոսքը լուծում ունեցող անվտանգության խնդիր է՝ փոխիր հավաստագրերը, միացրու սարքային բանալիները, մոռացիր։ Եկամուտ-և-հասցե բազան լուծում չունի։ Չես կարող «փոխել» քո տունը։

Այն նաև վերացնում է այն քայլը, որը պատմականորեն պաշտպանել է կրիպտոտերերի մեծ մասին՝ անհայտությունը։ Հանցագործները հազվադեպ գիտեն, թե հարևաններից ով է ինքնուրույն պահում ակտիվներ։ Հարկային ֆայլն ուղղակիորեն պատասխանում է ունեցվածքի հարցին, իսկ կրիպտոյի հարցն այնուհետև կարելի է եզրակացնել այն բանից, ինչ մարդիկ իրենք են հրապարակում՝ իրական անուններին կապված դրամապանակների հասցեներ, պորտֆելի սքրինշոթներ, կոնֆերանսների լուսանկարներ, ֆորումների պատմություն։

Մեկ անգամ վաճառված տվյալը վերավաճառվում է։ Ճիշտ մոդելը ոչ թե «միջադեպ, որն արդեն կանգնեցվել է», այլ «մշտական վիճակ, որը ընդմիշտ փոխում է սպառնալիքի պատկերը»։

Բանալիով հարձակումների ֆոնը

«Բանալիով հարձակում» տերմինը գալիս է հայտնի ծաղրանկարից. կոդավորումը կոտրելու փոխարեն՝ խփիր տիրոջը բանալիով, մինչև ինքը կտա բանալին։ Դա այլևս տեսական սպառնալիքի մոդելների մասին կատակ չէ։

CertiK-ը հաստատել է 2026-ի առաջին կիսամյակում կրիպտոտերերի վրա 52 ֆիզիկական հարձակում աշխարհում՝ նախորդ տարվա նույն ժամանակահատվածի 39-ի փոխարեն, որից 33-ը Ֆրանսիայում։ Նա նաև պարզել է, որ տնային ներխուժումները գերազանցել են առևանգումները՝ դառնալով ամենատարածված եղանակը. այս տեղաշարժը կարևոր է, քանի որ տնային ներխուժման համար պահանջվում է ուղիղ մեկ տեղեկություն՝ հասցեն։

Chainalysis-ը հունիսի դրությամբ հաշվել է 46 հարձակում, որից 30-ը Ֆրանսիայում, ավելի քան 30 միլիոն դոլար գողացվածով, և ասել է, որ տարին ընթանում է դեպի դիտարկումների պատմության ամենավատը։ Երկու ընկերությունների մեթոդաբանությունը տարբեր է, եզրակացությունները՝ ուղղության և աշխարհագրության մասով համընկնում են։

«Հանցագործներն ընկալել են, որ կրիպտոտերերը բարձր արժեքի թիրախ են, քանի որ նրանք տիրապետում են ակնթարթորեն և անշրջելիորեն փոխանցվող ձևով հարստության»,— գրել է Chainalysis-ը։

Հենց այդ նախադասությունն է պատճառը, որ հարկային արտահոսքը կրիպտո-պատմություն է։ Սովորական ֆինանսական խարդախությունը պահանջում է լվացում շրջելի համակարգերի և համագործակցող միջնորդների միջոցով։ Ստիպողաբար կատարված on-chain փոխանցումը ոչ մեկը չի պահանջում։ Երբ հարձակվողն իմանա եկամտի շերտը և փողոցի հասցեն, միակ մնացած անհայտը մնում է՝ արդյոք այդ հարստությունը կարելի է հանել ճնշման տակ, և հարձակումների վիճակագրությունը ցույց է տալիս, որ աճում է անձամբ փորձել պատրաստ հանցագործների թիվը։

Bitcoin-պահառության Casa ընկերության անվտանգության գլխավոր տնօրեն Ջեյմսոն Լոփը X-ում ասաց ուղիղ. «ԵՒս մեկ վատ լուր բանալիով հարձակումների առաջատար երկրում ապրող բիթքոյներների համար։ Ֆրանսիական հարկայինը կոտրվել է, արտահոսել է 678 հազար գրառում»։

Արտահոսում են ոչ միայն պետական բազաները. մատակարարների շղթան նույնպես

Կառավարությունները ամենաթույլ օղակը չեն։ Սարքային դրամապանակների առաքման խողովակաշարը կրկնվող կերպով արտադրել է նույն դասի տվյալներ։

Trezor-ը հինգշաբթի օրը հայտնեց, որ ShipMonk-ը՝ նրա արտադրանքը պահող և առաքող լոգիստիկ ընկերությունը, երկուշաբթի տեղեկացրել է, որ չլիազորված կողմը հասել է հաճախորդների տվյալները պարունակող համակարգերին։ Մոտ 11 742 հաճախորդի ամբողջական տվյալներն են վերցվել, ևս 1947-ի մոտ՝ անուն, քաղաք և էլ. հասցե. ընդհանուր 13 689 մարդ։ Տուժածները պատվերներ են կատարել մայիսի 10-ից օգոստոսի 8-ը՝ առաքմամբ ԱՄՆ, Մեծ Բրիտանիա, Շվեդիա, Կոլումբիա, Բրազիլիա, Իտալիա կամ Պորտուգալիա։

Trezor-ը հայտնեց, որ իր սեփական համակարգերը չեն վտանգվել, և ոչ մի սարք, մասնավոր բանալի կամ դրամապանակի պահուստ չի շոշափվել։ Ազդեցության շառավիղը սահմանափակելը նա վերագրեց այն քաղաքականությանը, որը գործընկերներից պահանջում է առաքումից 90 օր հետո ջնջել կամ ապանձնավորել պատվերի տվյալները, և ասաց, որ 13 տարվա ընթացքում երբեք չի ունեցել հաճախորդների հեռախոսներն ու առաքման հասցեները բացահայտող արտահոսք։

Այն նախադեպը, որի մասին այժմ մտածում է այդ ցուցակի յուրաքանչյուրը, Ledger-ինն է։ Այն բանից հետո, երբ 2020 թվականին մոտ 272 000 Ledger-ի հաճախորդի անուններ, հասցեներ և հեռախոսներ հրապարակվեցին, ոմանք սկսեցին ստանալ բռնության սպառնալիքով փրկագնի պահանջներ, ինչպես նաև ֆիշինգային զանգեր այնպիսի մարդկանցից, ովքեր խոսում էին այնպես, կարծես անձամբ ծանոթ են։ Այս տարվա հունվարին Ledger-ը բացահայտեց նաև արտահոսք իր էլեկտրոնային առևտրի գործընկեր Global-e-ի մոտ։

Trezor-ի պատվին՝ նրա պատասխանն ուղղված է իրական ձախողմանը. նա արագացնում է Անանուն առաքման տարբերակը՝ ծանրոցատուփից վերցնում, չեզոք փաթեթավորում, ընդհանրական ուղարկողի տվյալներ և առաքման նույնացուցիչների ավտոմատ ջնջում՝ նպատակադրելով Եվրամիությունը մինչև սեպտեմբեր, ԱՄՆ-ը՝ մինչև տարեվերջ։ Սա ուղղման ճիշտ ձևն է՝ դադարել տվյալ արտադրելուց, այլ ոչ թե խոստանալ ավելի լավ պահպանել այն։

Ֆիշինգի ալիքը գալիս է առաջինը

Ֆիզիկական ռիսկը պոչային դեպք է։ DGFiP-ի նման արտահոսքի անմիջական և գրեթե անխուսափելի հետևանքը խարդախությունն է, որն այլևս խարդախության տեսք չունի։

Ինչպես նշել է FrenchBreaches-ը, իրական հարկային տեղեկություն ունեցող և հարկ վճարողի՝ մարմնի հետ նախորդ շփումների մասին տեղյակ խաբեբան կարող է կառուցել շատ ավելի հավաստի հաղորդագրություն, քան ընդհանրական կեղծիքը։ Սպասեք կապի, որը մեջբերում է իրական պահվող հարկի դրույքաչափ, նշում է իրական խնամյալի անուն կամ վկայակոչում ճիշտ եկամտի ցուցանիշ, ապա տանում է թիրախին դեպի ստուգման էջ, դրամապանակը դատարկող ստորագրություն կամ համոզիչ կեղծ հակախարդախային բաժնի զանգ։

«Ստուգեք ուղղագրական սխալները» խորհուրդը հնացած է այն հարձակվողի դեմ, ով ունի նույն գրառումները, ինչ ձեր կառավարությունը։ Միակ կայուն կանոնը ընթացակարգային է. երբեք մի գործեք մուտքային կապի հիման վրա, միայն այն ալիքներով, որոնք ինքներդ եք սկսում։

Ինչու են տերերն արդեն տեղափոխում պահառությունը

Պահառության մասին խոսակցությունն այս ամառ շրջվեց ուրիշ պատճառով, և այժմ երկու միտումները գումարվում են։

Galaxy Research-ը, հուլիսի 30-ից հետևելով Coldcard-ի սերմի վերարտադրման շահագործմանը, ասել է, որ հարձակումը դատարկել է ավելի քան 1778 BTC՝ մոտ 112 միլիոն դոլար, և վերջնական թիվը հավանաբար ավելի մեծ կլինի։ Արմատական պատճառը ֆիշինգը կամ վնասաբեր ծրագիրը չէր. 2021-ի որոնվածի թարմացումը սերմի գեներացումը սարքային պատահական թվերի չիպից տեղափոխեց ծրագրային փոխարինիչի վրա՝ բանալու ամրությունը 128 բիթից իջեցնելով մինչև 40, ինչը թույլ տվեց հարձակվողներին վերականգնել սերմերը սարքի սերիական համարից և ժամացույցի վիճակից՝ առանց երբևէ դիպչելու սարքին։ Galaxy-ի հաստատված ամենամեծ ալիքը առաջին րոպեներին վերցրեց 1082,65 BTC 1195 հասցեից, իսկ երեք ապացուցված ալիքի և 41 ավելի փոքր հետքի ընթացքում այն գրանցում է ավելի քան 5200 դատարկված հասցե։

Հետևանքը շղթայում տեսանելի է նաև երկրորդ ձևով։ Casa-ն արտահոսքի շուրջ երկարաժամկետ տերերի դրամապանակներից դուրս եկած մոտ 233 000 BTC-ի (մոտ 15 միլիարդ դոլար) մի մասը վերագրել է Ledger-ի և Trezor-ի, ոչ թե Coldcard-ի հաճախորդներին, ովքեր, տեսնելով շահագործման ընթացքը, տեղափոխվել են բազմաստորագրության սխեմաներ։

Այլ կերպ ասած՝ տերերի մեծ խումբը հենց հիմա վերակառուցում է պահառությունը, ճիշտ այն պահին, երբ նրանց անունները, հասցեները և եկամտի շերտերը շրջանառվում են հանցավոր շուկաներում։ Ժամանակի ճնշման տակ վերակառուցումը հենց այն պահն է, երբ սխալներ են լինում, և ֆիշինգի օպերատորները դա գիտեն։

Պաշտպանության նվազագույնը

Բոլորի համար, ովքեր ընկել են բաց խմբում, և իրատեսորեն՝ բոլորի, ում ակտիվները կռահվում են հրապարակային ակտիվությունից, առաջնահերթությունը հաշվի անվտանգությունից տեղափոխվում է անձնական անվտանգության։

  • Վերաբերվեք բացահայտմանը որպես մշտականի։ Ենթադրեք, որ ֆայլը շրջանառվելու է անժամկետ, և պլանավորեք սպառնալիք, որը չի ավարտվում։
  • Խզեք կապը ինքնության և ակտիվների միջև։ Իրական անվան հետ կապված կրկնվող հասցեները, պորտֆելի սքրինշոթները և հրապարակային միջոցառումների լուսանկարները հենց այն շերտն են, որը հարկային գրառումը վերածում է թիրախի պրոֆիլի։
  • Բաժանեք պահառությունը այնպես, որ ոչ մի առանձին վայր չկարողանա ինքնուրույն ավարտել փոխանցումը։ Վայրերի, իսկ իդեալականում նաև մարդկանց միջև բաշխված բազմաստորագրությունը վերացնում է ճնշման կետը. այն, ինչ չի կարելի տեղափոխել մեկ վայրից՝ ճնշման տակ, հարձակվողի համար ավելի էժան է։ Ընկերության համար նույն սխեման աշխատում է հակառակ ուղղությամբ. 3-ից 3 պայմանավորվածությունը կարող է կանգնեցնել վաճառքը հենց այն պահին, երբ փող է պետք։
  • Պահեք հավանական «ճնշման դրամապանակ»։ Համեստ, տեսանելի հաշվեկշիռը իրատեսական պատասխան է անձամբ ներկայացված պահանջին։ Մեկ պահոց՝ ամբողջ խնայողությունների համար, ոչ։
  • Ամրացրեք ֆիզիկական շերտը։ Առաքում ծանրոցատուփ կամ այլ անունով, չեզոք փաթեթավորում, սարքային դրամապանակների տուփեր՝ ոչ ընդհանուր աղբի մեջ, և գիտակցված զգուշություն այն հարցում, թե ով գիտի ձեր հասցեն։
  • Փորձեք արձագանքը։ Տանը բոլորը պետք է իմանան, թե ինչ անել, եթե դռան մոտ հայտնվի մեկը՝ ձեր հաշիվների հետ կապված «շտապ հարցով»։
  • Հարկային և բորսայական բոլոր դիմումները տեսանելի ապագայում ստուգեք այլ ալիքով՝ օգտագործելով այն համարներն ու հասցեները, որոնք արդեն ունեիք։

Մեկ կառուցվածքային կետ արժե ասել ուղիղ, քանի որ այն հակասում է ինքնապահպանման սովորական կարգախոսին. դուրսբերման սահմանափակումները, ժամանակային ուշացումները և մարդկային ստուգումը իրական անվտանգության հատկություն են, երբ սպառնալիքը ձեր տանն է, ոչ թե ցանցում։ Ճնշումը ակնթարթային անշրջելի փոխանցում չի առաջացնում այնտեղ, որտեղ այդ ընթացակարգերը կան։ Այս փոխզիջումն արժե ազնվորեն կշռել, ոչ թե անտեսել։

Ամփոփում

DGFiP-ի արտահոսքը ոչ մի սատոշի չշարժեց։ Այն արեց ավելի երկարակյաց բան. մի քանի հազար եվրոյով վճարել պատրաստ ցանկացածի համար հրապարակեց ֆրանսիական տնային տնտեսությունների՝ ըստ եկամտի դասակարգված ցուցակը՝ հասցեներով, այն երկրում, որն արդեն առաջատար է կրիպտոտերերի վրա ֆիզիկական հարձակումներով, և այն տարում, որը, ըստ Chainalysis-ի, ընթանում է դեպի դիտարկումների պատմության ամենավատը։ Հաջորդ տասներկու ամսվա վիճակագրությունը ցույց կտա, թե որքան է դա կարևոր։

Հաճախակի հարցեր

Ի՞նչ է բանալիով հարձակումը

Ֆիզիկական հարձակում, որի ժամանակ հանցագործները բռնություն կամ դրա սպառնալիք են կիրառում՝ ստիպելու կրիպտոտիրոջը փոխանցել միջոցները, փոխանակ փորձելու կոտրել ծածկագրությունը կամ վտանգել սարքը։

Որքա՞ն տարածված են բանալիով հարձակումները 2026-ին

CertiK-ը հաստատել է 52-ը աշխարհում տարվա առաջին կիսամյակում՝ նախորդ տարվա 39-ի փոխարեն, որից 33-ը Ֆրանսիայում։ Chainalysis-ը հունիսի դրությամբ հաշվել է 46-ը՝ ավելի քան 30 միլիոն դոլար գողացվածով, և տարին բնութագրել է որպես ընթացող դեպի ամենավատը դիտարկումների պատմության մեջ։

Ֆրանսիական հարկային արտահոսքի ժամանակ կրիպտո գողացվե՞լ է

Ոչ։ Արտահոսքը բացահայտել է հարկ վճարողների գրառումները՝ անուններ, հասցեներ, եկամտի ցուցանիշներ և ընտանեկան տվյալներ։ Դրա ստեղծած ռիսկը թիրախային խարդախությունն ու ֆիզիկական թիրախավորումն է, ոչ թե միջոցների ուղղակի գողությունը։

Սարքային դրամապանակը պաշտպանո՞ւմ է սրանից

Այս դասի սպառնալիքից՝ ոչ։ Սարքային դրամապանակը պաշտպանում է բանալիները հեռավոր վտանգումից։ Այն չի օգնում, երբ հարձակվողը գիտի ձեր հասցեն և կարող է ստիպել ապակողպել այն, և ինչպես ցույց են տալիս Trezor-ի ու Ledger-ի առաքման արտահոսքերը, հենց սարքի գնումը ծնում է ձեր անունով և հասցեով գրառում։

Ի՞նչն իրականում նվազեցնում է ֆիզիկական ռիսկը

Ձեր մասին հասանելի տեղեկության կրճատումը և պահառության բաշխումն այնպես, որ մեկ վայրում գտնվող մեկ մարդը չկարողանա ինքնուրույն ավարտել փոխանցումը։ Աշխարհագրորեն բաշխված բազմաստորագրությունը, հավանական փոքր տաք դրամապանակը, անանուն առաքումը և սոցցանցային կարգապահ հիգիենան ավելին են տալիս, քան ցանկացած լրացուցիչ սարք։

Հեղինակի մասին
Կրիպտոշուկաների փորձագետ և բովանդակության ու մարքեթինգի բաժնի ղեկավար

EIDEX-ի կրիպտոշուկաների փորձագետ և բովանդակության ու մարքեթինգի բաժնի ղեկավար։ Գրում է շուկայի կառուցվածքի, բորսայի ենթակառուցվածքի և cross-chain առևտրի մասին՝ on-chain տվյալներն ու շուկայական տեղաշարժերը վերածելով թրեյդերների համար հասկանալի, գործնական վերլուծության։

Կիսվել հոդվածովTelegramX
Բանալիով հարձակումներ՝ 678 000 հարկային գրառում արտահոսեց | EIDEX