Эксперты заявили о взломе еще одного криптосервиса вместе с биржей Grinex
Аналитическая платформа TRM Labs сообщила, что одновременно со взломом российской криптобиржи Grinex была совершена атака на связанный с ней криптосервис TokenSpot. По данным аналитиков, с этой платформы вывели криптовалюту на тот же кошелек, куда поступили украденные активы Grinex.
TRM Labs с 2024 года совместно с эмитентом USDT компанией Tether и командой блокчейна Tron участвует в проекте T3 Financial Crime Unit. Это механизм надзора за стейблкоином USDT и борьбы с его незаконным использованием в блокчейне Tron. TRM Labs оказывает поддержку Tron и Tether в выявлении транзакций, связанных с незаконной деятельностью, включающей терроризм, уклонение от санкций, кражи, взлом, киберпреступность и мошенничество.
16 апреля 2026 года Grinex сообщила, что стала жертвой кибератаки, в результате которой были похищены средства пользователей на сумму около $15 млн. Биржа приостановила работу и обратилась в правоохранительные органы.
«Судя по характеру транзакций, злоумышленники получили доступ к внутренней инфраструктуре сервиса, а значит и к ключам управления депозитными и горячими адресами», — заявили в компании ШАРД, занимающейся кибербезопасностью.
Атака произошла 15 апреля, Grinex выявила 54 связанных с ней адреса. В TRM заявили, что обнаружили еще 16 адресов и часть из них также участвовала в перемещении средств с сервиса TokenSpot на адрес, где были собраны украденные криптовалюты. Перед консолидацией монеты были конвертированы через децентрализованную платформу SunSwap из стейблкоина USDT в токены Tron (TRX).
TokenSpot зарегистрирована в Киргизии, но предоставляет услуги российской аудитории и работает с рублем. Она принимала участие на прошедшей 14–15 апреля криптоконференции Blockchain Forum 2026 в Москве.
15 апреля TokenSpot сообщала, что ведутся технические работы, а ввод и вывод средств временно недоступен. 16 апреля сервис возобновил функционал в полном объеме. По информации TRM, с TokenSpot было выведено всего $5 тыс.
В анализе взлома Grinex cпециалисты ШАРД также отметили, что «есть вероятность, что жертвой этих же злоумышленников стала не только биржа Grinex, но и еще один сервис, также находящийся в «Сити». В TokenSpot сообщили «РБК-Крипто», что сервис «никак не затронула ситуация со взломом».
Телеграм-канал «РБК-Крипто» — подпишитесь и будьте в курсе самых главных и актуальных новостей о криптовалюте.
Присоединяйтесь к форуму «РБК-Крипто» в Telegram для обсуждения новостей и тенденций криптомира.
Спецслужбы или хакеры
Grinex заявила, что «цифровые следы и характер атаки свидетельствуют о беспрецедентном уровне ресурсов и технологий, доступных исключительно структурам недружественных государств». Это не подтверждено какими-либо официальными заявлениями, и в сообществе высказывают аргументы за и против такой вероятности.
«В данном случае явно прослеживается стремление обезопасить средства от блокировки эмитентом. Это скорее указывает на экономический, а не политический характер цели, и, возможно, взлом не связан с иностранными спецслужбами», — написали в ШАРД.
Специалисты напомнили, что в случае с биржей Garantex в начале 2025 года активы блокировались по запросу властей США и не выводились с кошельков, а при атаке на иранскую криптобиржу Nobitex произраильскими хакерами похищенная с биржи криптовалюта отправлялась на так называемые адреса сжигания, то есть демонстративно уничтожалась.
Команда AML-специалистов «КоинКит» провела собственное расследование взлома Grinex. По их данным, злоумышленники опустошили кошельки биржи за пять минут. Такая скорость исключает ручное управление: атака была заранее подготовлена и выполнена автоматизированно, сообщили эксперты «РБК-Крипто».
Схема вывода средств состояла из трех этапов: вывод средств, конвертация через децентрализованный протокол и финальная консолидация, пояснили в «КоинКит». По словам аналитиков, эта схема встречается в большинстве крупных биржевых взломов последних двух лет и не требует доступа к государственным ресурсам — только времени на подготовку и понимания архитектуры горячих кошельков.
Взлом Grinex прокомментировали и в AML-сервисе BitOK. В отчете говорится, что «характер транзакций не соответствует почерку элитных хакерских групп, работающих по заказу правительств». Среди аргументов «против»: отсутствие технических доказательств, нелогичность вывода в TRX вместо простой блокировки и слишком малая сумма для международной операции.
Тем не менее в BitOK назвали и аргументы «за»: Grinex находилась под санкциями, то есть «имела статус легитимной мишени» для западных спецслужб. Также в сервисе обратили внимание на существующие прецеденты взломов бирж по политическим причинам.
Кроме того, аналитики отметили сложность атаки на Tron. Массовая компрометация кошельков через эту сеть требует глубоких знаний, что может указывать на высокий уровень подготовки атакующих, сопоставимый с государственным, говорится в отчете.
В криптосообществе раскол из-за квантовой угрозы. Что будет с биткоином
Tether выделит до $127 млн на компенсации от взлома криптопротокола Drift
Банк России выступил против разрешения некастодиальных кошельков в России