Компания потеряла криптовалюту: что делать бизнесу
Кража корпоративных крипто-активов требует другого уровня реагирования, чем случай частного лица: мультиподпись, репутационные риски, взаимодействие с партнёрами. Разбираем инцидент-план для бизнеса на первые 24 часа и дальше.
Чем кража корпоративной криптовалюты отличается от кражи у частного лица
Когда криптовалюту теряет частное лицо, речь чаще всего идёт об одном кошельке, одном человеке, принявшем решение, и относительно ограниченной сумме. Когда актив теряет компания, DAO или фонд, в дело вступает совершенно другой уровень сложности: казначейство (treasury) обычно защищено мультиподписью, доступ к которой распределён между несколькими сотрудниками или партнёрами, и кража может произойти как извне, так и в результате инсайдерской угрозы, когда один из держателей ключей действует злонамеренно или его учётные данные скомпрометированы.
Дополнительная сложность для бизнеса, необходимость соблюдать баланс между быстрым реагированием и требованиями к раскрытию информации. Публичная компания или проект с внешними инвесторами не может просто «замолчать» инцидент: рано или поздно об этом станет известно через ончейн-аналитику, публичные обозреватели блоков или утечку в комьюнити. При этом преждевременное публичное заявление до завершения внутреннего расследования может навредить как репутации, так и самому процессу трассировки средств.
Первые 24 часа после обнаружения кражи: инцидент-план для компании
Первый шаг: если компрометация ключа или скрипта ещё продолжается, необходимо немедленно отозвать все связанные разрешения (approvals) на смарт-контрактах, перевести оставшиеся средства с скомпрометированного кошелька на новый, ещё не засвеченный адрес, и заморозить любые автоматизированные процессы, которые могли использовать скомпрометированные ключи (боты, скрипты ребалансировки, интеграции с биржами).
Второй шаг: зафиксировать полную техническую картину инцидента, включая точное время первой подозрительной транзакции, все затронутые адреса, хеши транзакций (TXID), и, если применимо, логи доступа к внутренним системам. Эта информация станет основой как для блокчейн-трассировки, так и для последующего юридического пакета, если дело дойдёт до правоохранительных органов.
Третий шаг: определить узкий круг лиц внутри компании, которые будут вести коммуникацию по инциденту, включая переговоры с криминалистическим агентством, биржами и, при необходимости, инвесторами или партнёрами. Хаотичное распространение информации о взломе внутри компании часто приводит к тому, что подробности утекают наружу раньше, чем завершено расследование, что осложняет как переговоры с биржами о заморозке средств, так и юридическую защиту компании.
Компания столкнулась с кражей крипто-активов?
Экстренное реагирование 24/7: остановим дальнейший отток, проведём трассировку и подготовим коммуникационную стратегию.
Взаимодействие с биржами и партнёрами от имени компании
Запрос на заморозку средств от юридического лица рассматривается биржами иначе, чем аналогичный запрос от частного лица: как правило, требуется официальное письмо на бланке компании, документы, подтверждающие полномочия обратившегося сотрудника, и куда более подробный криминалистический отчёт с указанием точного маршрута движения средств. Наличие профессионально подготовленного отчёта на основе Chainalysis или TRM Labs существенно повышает скорость и вероятность положительного ответа биржи по сравнению с неструктурированным обращением службы поддержки.
Отдельная категория, взаимодействие с партнёрами и инвесторами, особенно если атакованный treasury частично состоит из привлечённых средств третьих сторон. Здесь важно подготовить прозрачный, но юридически выверенный отчёт об инциденте до того, как информация станет достоянием публики: это позволяет управлять нарративом и демонстрирует партнёрам, что компания действует профессионально, а не в режиме паники.
Когда стоит подключать юристов и правоохранительные органы
Если сумма ущерба существенна, а получатель средств установлен на верифицированном аккаунте биржи, обращение в правоохранительные органы становится не формальностью, а рабочим инструментом давления: официальное уголовное дело даёт бирже дополнительное юридическое основание для заморозки счёта получателя, даже если внутренние политики биржи изначально предполагали более осторожный подход к заморозке без решения суда. Подготовка такого юридического пакета для компании отличается от частного случая объёмом требуемой документации и необходимостью подтверждать корпоративные полномочия на каждом этапе.
Как защитить компанию от повторного инцидента
Многие компании впервые всерьёз задумываются об архитектуре безопасности treasury только после первого инцидента, что объяснимо, но крайне дорого обходится. Практика показывает, что базовые меры вроде разделения ключей мультиподписи между разными юрисдикциями и физическими носителями, регулярной ротации доступа при увольнении сотрудников и обязательного независимого аудита новых смарт-контрактов перед деплоем закрывают подавляющее большинство типовых векторов атаки, которые приводят к корпоративным потерям.
Что важно понимать бизнесу
Корпоративный инцидент требует одновременно технического, юридического и коммуникационного реагирования. Промедление на любом из трёх направлений снижает шансы на возврат средств и увеличивает репутационные издержки. Экстренное реагирование 24/7 в первые часы после обнаружения инцидента часто определяет итоговый результат больше, чем любой из последующих шагов.
Инсайдерская угроза: когда виноват не хакер, а сотрудник
Внешний взлом обычно оставляет технический след: скомпрометированный приватный ключ, уязвимость в смарт-контракте, фишинговое письмо, на которое кто-то нажал. Инсайдерский инцидент устроен иначе: сотрудник, имевший законный доступ к одному из ключей мультиподписи, либо действует злонамеренно самостоятельно, либо его учётные данные крадут извне именно потому, что известно о его привилегированном доступе. Отличить одно от другого на раннем этапе бывает сложно, а от правильной классификации зависит и стратегия трассировки, и то, какие юридические механизмы применимы.
Практический вывод для компаний: архитектура мультиподписи должна изначально предполагать, что один из держателей ключей может оказаться недобросовестным или скомпрометированным, и построена так, чтобы единичная компрометация не давала возможности вывести средства в одиночку. Регулярный аудит того, кто именно имеет доступ к каждому ключу, и своевременный отзыв прав при увольнении или смене роли сотрудника, простая, но системно недооценённая мера защиты.
Частые вопросы
Что делать в первую очередь, если компания потеряла криптовалюту?
Чем корпоративный крипто-инцидент отличается от кражи у частного лица?
Может ли компания добиться заморозки средств на бирже после кражи?
Нужно ли компании публично сообщать об инциденте с криптовалютой?
Как компании защититься от повторной кражи криптовалюты?
Компании нужна экстренная помощь с крипто-инцидентом?
Проводим блокчейн-трассировку с Chainalysis и TRM Labs. Устанавливаем путь средств и взаимодействуем с биржами. Первичная консультация бесплатна.