678 000 записей налоговой на продажу: почему утечка опаснее взлома кошелька
Безопасность·9 мин чтения

678 000 записей налоговой на продажу: почему утечка опаснее взлома кошелька

Большинство утечек уносит логины и пароли. Эта унесла кое-что подороже: список людей, у которых есть деньги, с домашними адресами.

В конце июня хакеры получили доступ к системам главного управления государственных финансов Франции (DGFiP). Похищенные данные выставлены на продажу за несколько тысяч евро. По оценке специализированного ресурса French Breaches, речь примерно о 678 тысячах человек и компаний — 392 867 частных лиц и 285 570 предпринимателей.

Что произошло во Франции

Ведомство подтвердило вторжение в свою информационную систему. Злоумышленники воспользовались украденными учётными данными для VPN и штатным поисковым инструментом — тем самым, которым пользуются сотрудники. Никакой экзотики: валидный доступ и легальная функция поиска сделали всю работу, пока служба безопасности не закрыла лазейку.

Это важная деталь. Формулировка «наши системы не пострадали» звучит успокаивающе ровно до того момента, пока не выяснится, что данные утекли через законный вход. Инструмент, который делает налоговую службу эффективной, превращает кражу одного пароля в катастрофу.

Хуже того, инцидент оказался не единственным. По данным французских СМИ, за июньским эпизодом последовал второй, о котором официально не сообщалось: в руках злоумышленников оказались данные почти двух миллионов человек. Ранее хакеры уже добирались до национального агентства, отвечающего за выпуск и хранение личных документов французов.

Что именно оказалось в базе

Образец, который изучили исследователи, содержал имена и фамилии, даты рождения, домашние и электронные адреса, телефоны, суммы доходов, ставки налогового удержания, семейное положение, число иждивенцев и доли в налогооблагаемом имуществе.

Именно доходы превращают базу в каталог целей. По данным исследователей, 26 805 человек показали справочный доход от $116 тысяч, у 386 он превышает $1,16 млн, а у восьми — $11,6 млн.

Преступнику больше не нужно угадывать, у кого есть деньги. База ранжирует людей по достатку, к каждой строке прикладывает адрес и сообщает, сколько человек живёт в доме.

Какие данные попадают в утечки чаще всего

Структура типичной утечки за последние годы почти не меняется. Первыми уходят контактные данные — почта и телефон: их собирают все, от интернет-магазина до фитнес-клуба. Следом идут паспортные данные и адрес регистрации, которых требуют служба доставки и микрофинансовые организации. Третий слой — платёжные данные: маскированный номер карты, банк, история покупок.

Французский эпизод выделяется четвёртым слоем — данными о доходах, и именно он меняет цену вопроса. Обычные утечки отвечают, кто вы такой. Эта отвечает, сколько у вас есть, и данные такого качества на теневом рынке стоят дороже всего.

Почему утечка данных опаснее взлома

Скомпрометированный аккаунт лечится: сменить пароль, включить аппаратный ключ, забыть. Утёкшие персональные данные не лечатся ничем. Домашний адрес нельзя «сменить», как пароль.

Есть и второе отличие, про которое обычно забывают. Базу продают не один раз. Она расходится копиями, всплывает через год и через три, склеивается с данными из других утечек: телефон из одной утечки, доход из второй, адрес доставки из третьей. Правильная модель — не «инцидент, который закрыли», а постоянное состояние, в котором вы теперь живёте.

Для владельцев криптовалюты разница ещё резче. Кража с биржевого счёта упирается в лимиты вывода и службу поддержки, у которой есть кнопка «заморозить». Перевод, сделанный под давлением из собственного кошелька, необратим и не подлежит отмене — ни техподдержкой, ни банком, ни судом.

Что злоумышленники делают с вашими данными

Практика последних лет описана многократно, и она одинаково работает во всех странах.

Микрокредиты и займы. Полного набора данных о человеке хватает, чтобы оформить заём в организации, которая проверяет клиентов формально. Жертва узнаёт о долге от коллекторов.

Адресный фишинг. Письмо, в котором названа ваша реальная ставка удержания или имя ребёнка, не выглядит поддельным. Совет «ищите ошибки в тексте» бесполезен против отправителя, у которого на руках те же данные, что и у налоговой службы.

Звонки от «службы безопасности». Разговор строится не на угадывании, а на фактах из базы: сумма дохода, адрес регистрации, состав семьи. Психологическое давление работает именно потому, что собеседник знает про вас слишком много.

Поддельные документы и объявления. Личные записи используют для регистрации сервисов на чужое имя, сбора «пожертвований» и мошенничества на площадках объявлений.

Для криптовладельца к этому добавляется отдельный сценарий: подписать «проверочную» транзакцию на сайте, который выглядит как кабинет знакомого сервиса. Одно подтверждение — и кошелёк пуст.

Крипто-специфика: от писем к дверному звонку

Франция — мировой лидер по числу физических нападений на держателей криптовалюты, и утечка легла ровно на эту почву.

CertiK подтвердила 52 таких эпизода в мире за первое полугодие 2026 года против 39 годом ранее, причём 33 из них пришлись на Францию. Отдельно исследователи отметили сдвиг: домашние вторжения обогнали похищения и стали самым частым способом. Для вторжения нужен ровно один реквизит — адрес.

Chainalysis насчитала 46 случаев до конца июня, 30 из них во Франции, и оценила похищенное более чем в $30 млн, назвав год худшим за всю историю наблюдений. Методики двух компаний различаются, выводы совпадают.

«Преступники осознали, что держатели криптовалюты — цель высокой ценности, потому что владеют богатством в мгновенно и необратимо переводимой форме», — писала Chainalysis.

Джеймсон Лопп, директор по безопасности сервиса Casa, отреагировал на новость коротко: «Плохие новости для биткоинеров, живущих в стране — лидере по атакам с гаечным ключом. Французскую налоговую взломали, утекло 678 тысяч записей».

Термин пришёл из старого комикса: вместо того чтобы ломать шифрование, злоумышленник бьёт владельца гаечным ключом, пока тот не отдаст ключи сам. Шутка перестала быть шуткой примерно тогда же, когда статистика подобных атак пошла вверх.

Утекают не только государственные базы

Второй канал — подрядчики. Логистика аппаратных кошельков даёт ровно тот же класс данных: имя, телефон, адрес доставки.

В августе Trezor сообщил, что инцидент произошёл у ShipMonk — компании, которая хранит и отгружает его устройства. Полный набор данных утёк у 11 742 клиентов, ещё у 1 947 — имя, город и почта; всего 13 689 человек. Пострадали заказы, оформленные с 10 мая по 8 августа с доставкой в США, Великобританию, Швецию, Колумбию, Бразилию, Италию и Португалию.

Сами системы Trezor не пострадали, устройства и резервные копии не затронуты. Масштаб ограничила политика, обязывающая партнёров удалять данные о заказах через 90 дней после доставки, — старые записи у подрядчика просто не хранились. За тринадцать лет, отмечает компания, телефоны и адреса её покупателей не утекали ни разу.

Прецедент, о котором сейчас думает каждый из этого списка, — Ledger. После того как в 2020 году в сеть попали имена, адреса и телефоны примерно 272 000 покупателей, часть клиентов получила письма с требованием выкупа и угрозами расправы, а затем звонки от людей, говоривших так, будто они знакомы лично. В январе этого года у Ledger утёк ещё один подрядчик — партнёр по электронной коммерции.

К чести Trezor, ответ он выбрал правильный: ускорил запуск анонимной доставки — выдача в постаматах, нейтральная упаковка, обезличенный отправитель и автоматическое удаление идентификаторов. По Евросоюзу обещают включить к сентябрю, по США — до конца года. Это единственная рабочая стратегия: не хранить лишнего, а не обещать надёжнее охранять.

Почему момент особенно неудачный

Разговор о хранении криптовалюты этим летом и без того шёл на повышенных тонах.

Galaxy Research отслеживает эксплойт Coldcard с 30 июля: похищено более 1778 BTC, около $112 млн, и итоговая сумма, скорее всего, вырастет. Причина не в фишинге и не в вирусе. Обновление прошивки 2021 года перевело генерацию сид-фразы с аппаратного генератора случайных чисел на программный, стойкость ключа упала со 128 бит до 40, и злоумышленники смогли восстанавливать сиды по серийному номеру устройства и состоянию часов — не прикасаясь к самим устройствам. Крупнейшая подтверждённая волна забрала 1082,65 BTC с 1195 адресов за первые минуты, всего исследователи насчитали свыше 5200 опустошённых адресов.

Последствия видны и в другом: по оценке Casa, часть из примерно 233 000 BTC, покинувших кошельки долгосрочных держателей вокруг этой истории, принадлежала владельцам Ledger и Trezor, а не покупателям Coldcard — люди массово переезжали в мультиподпись.

Получается неприятное совпадение. Большая группа людей прямо сейчас перестраивает схему кастоди — и одновременно их имена, адреса и уровень дохода расходятся по криминальным площадкам. Перестройка в спешке — лучшее время для мошенника, и он про это знает.

Как проверить, есть ли ваши данные в утечках

Полной картины не даст ни один сервис, но базовая гигиена выглядит так.

Проверьте почтовые ящики и телефоны через агрегаторы известных инцидентов — Have I Been Pwned, Firefox Monitor, Password Checkup в браузере. Они покажут, в каких массивах засветился ваш адрес, и подскажут, какие пароли пора менять.

Отдельно проверьте почту, на которую оформлялись покупки оборудования и регистрации на биржах. Именно она связывает личность с криптоактивами — и именно она интересна не рекламным спамерам, а тем, кто ищет конкретную цель.

Как снизить риск

Утечка уже случилась, поэтому задача не «предотвратить», а сделать себя невыгодной мишенью.

Разорвите связь между именем и активами. Публичные адреса кошельков рядом с настоящим именем, скриншоты портфеля, фотографии с конференций — тот самый слой, который превращает строку в базе в готовое досье.

Разнесите хранение. Мультиподпись, распределённая по местам, а в идеале и по людям, убирает саму точку давления: то, что нельзя перевести из одной квартиры, стоит для нападающего дешевле. У компании та же схема играет против неё: 3 из 3 не даёт продать резерв, когда деньги нужны срочно.

Держите правдоподобный «кошелёк под принуждением». Небольшой видимый баланс — реалистичный ответ на требование, высказанное лично. Одно хранилище на все сбережения — нет.

Укрепите физический слой. Доставка в постамат, нейтральная упаковка, коробки от аппаратных кошельков не в общем мусоре, осторожность с тем, кто знает ваш адрес.

Проговорите сценарий с близкими. Все в доме должны понимать, что делать, если у двери появится человек с «срочным вопросом по вашим счетам».

Проверяйте входящие обращения обратным звонком — по номерам, которые у вас уже были, а не из письма.

И один структурный момент, который обычно замалчивают адепты полного самохранения: лимиты вывода, задержки и ручная проверка на стороне биржи — это реальное свойство безопасности, когда угроза стоит у вас в прихожей. Принуждение не превращается в мгновенный необратимый перевод там, где такие процедуры есть. Это не аргумент против собственного кошелька, это аргумент за то, чтобы не держать всё в одном месте.

Частые вопросы

Украли ли у кого-то криптовалюту из-за этой утечки? Нет. Из налоговой ушли персональные данные, а не ключи и не средства. Опасность в другом: адресное мошенничество и физические нападения, для которых теперь есть готовый список целей.

Защищает ли аппаратный кошелёк от такой угрозы? От удалённой компрометации — да. От человека, который знает ваш адрес и стоит рядом, — нет. Более того, сама покупка устройства порождает запись с именем и адресом у подрядчика по доставке, как показали инциденты у Trezor и Ledger.

Что делать, если мои данные уже в открытом доступе? Считать это постоянным фоном: сменить пароли и включить двухфакторную защиту, отключить восстановление доступа по SMS там, где возможно, не подтверждать никаких операций по входящим звонкам и письмам, пересмотреть публичность своих криптоадресов.

Насколько вообще защищены такие государственные системы? Ровно настолько, насколько защищены учётные записи их сотрудников. Французский случай — не про уязвимость в коде, а про украденный доступ, и именно поэтому от него не спасают ни сертификаты, ни аудиты.

Утечка не сдвинула ни одного сатоши. Она сделала кое-что долговечнее: выложила за несколько тысяч евро список домохозяйств, отсортированный по доходу, с адресами — в стране, которая и без того лидирует по нападениям на держателей криптовалюты. Насколько это важно, покажет статистика следующего года.

Об авторе
Эксперт по крипторынкам и руководитель отдела контента и маркетинга

Эксперт по крипторынкам и руководитель отдела контента и маркетинга EIDEX. Пишет о структуре рынка, инфраструктуре бирж и кросс-чейн торговле, превращая ончейн-данные и рыночные сдвиги в понятную практическую аналитику для трейдеров.

Поделиться статьёйTelegramX
678 000 записей налоговой: чем опасна такая утечка | EIDEX