Ten artykuł został skompilowany i zorganizowany przez BlockWeeks
Tygodniowy przegląd badań koncentruje się na trzech kwestiach: przeglądzie incydentu kradzieży 387,5 miliona dolarów w Bitget, najczęściej zadawanych pytaniach (FAQ) SEC dotyczących odkupu tokenów oraz kluczowych punktach ze szczytu AI w Białym Domu.
1. Lazarus znów uderza: przegląd kradzieży 387,5 miliona dolarów w Bitget
W zeszłym tygodniu Bitget ujawnił, że atakujący ukradli 387,5 miliona dolarów z jego gorących i ciepłych portfeli poprzez serię nieautoryzowanych transferów, i tymczasowo wstrzymał wszystkie wypłaty. Straty obejmowały 11 łańcuchów bloków, w tym Ethereum, XRP, TRON, Arbitrum, Base i BSC, przy czym największa strata w pojedynczym łańcuchu dotyczyła XRP i wyniosła około 83 milionów dolarów.
Według dyrektor generalnej Bitget, Gracy Chen, klucze prywatne i zimne portfele nie zostały naruszone – twierdzenie to potwierdzają również setki milionów dolarów w tokenach wciąż pozostających na zaatakowanych adresach. Atakujący wykorzystali w rzeczywistości dwa produkty bezpieczeństwa firm trzecich (używając luki zero-day do uzyskania wysokopoziomowych wewnętrznych poświadczeń), implantując sfałszowane instrukcje wypłaty do backendu portfela i usuwając te instrukcje po przelaniu środków. SlowMist, firma bezpieczeństwa zatrudniona przez Bitget, prześledziła najwcześniejszą złośliwą aktywność do 31 sierpnia i zrekonstruowała niestandardowe narzędzie do wypłat zbudowane wokół logiki wypłat Bitget. Ogólnie rzecz biorąc, wskazuje to na wysoce zbadany, niezwykle ukierunkowany atak na zarządzanie portfelem.
Na podstawie zachowania IP i analizy on-chain, Bitget przypisał atak północnokoreańskim aktorom; firmy śledzące on-chain Elliptic i TRM znalazły nakładanie się powiązanych portfeli z przeszłymi incydentami hakerskimi. Większość skradzionych środków została przeniesiona przez THORChain, a THORChain odmówił prośbie Chen o zatrzymanie usług, powołując się na bycie „zdecentralizowanym i bez pozwolenia”. NEAR Intents przyjął odwrotne podejście, przechwytując ponad 50 milionów dolarów w przepływach prania pieniędzy i zamrażając około 503 000 dolarów w tym procesie. Fundusz ochronny Bitget i obowiązujące nadzabezpieczenie dowodu rezerw (PoR) pokryły tę stratę, przy czym wszystkie straty poniósł fundusz ochronny, który został uzupełniony do 300 milionów dolarów.
Następnie w czwartek sam NEAR Intents również został zaatakowany: luka w jego infrastrukturze depozytów/wypłat Omni spowodowała około 3,8 miliona dolarów strat, a urzędnicy powiedzieli, że w pełni zrekompensują. ZachXBT zgłosił wiele nieprawidłowych wypływów z gorących portfeli BSC, z funduszami przelanych do KuCoin i dalej przeniesionych do Bitcoina.
2. Klucze prywatne zostały „rozwiązane”; prawdziwym celem jest potok zatwierdzeń
Jeśli ten incydent brzmi znajomo, to dlatego, że w lutym 2025 północnokoreańska grupa hakerska Lazarus ukradła 1,5 miliarda dolarów z Bybit w ten sam sposób – nie ukradli kluczy prywatnych Bybit, lecz zamiast tego naruszyli infrastrukturę Safe{Wallet}, pokazując sygnatariuszom zmodyfikowany interfejs, po czym sygnatariusze zatwierdzili to, co wyglądało na rutynowy transfer. Sama kryptografia była całkowicie normalna; po prostu wiernie podpisała to, o co ją poproszono.
To jest właśnie obecny krajobraz głównych ataków: nikt nie atakuje matematyki kluczy prywatnych, ponieważ ta matematyka (obecnie) nie może zostać złamana; atakują ludzi lub systemy, które „mówią tej matematyce, co ma robić”. Bezpieczeństwo kluczy prywatnych głównych giełd kryptowalutowych należy do najlepszych na świecie, a ostatni raz, gdy główna giełda miała naruszone klucze prywatne, miał miejsce lata temu. Atak na klucze prywatne, którego doświadczył Phemex w styczniu 2025, spowodował straty wynoszące tylko około 50 milionów dolarów, a przypadek Coincheck z 2018 roku dotyczący ponad 500 milionów dolarów to już „prehistoria”. Bezpieczeństwo kluczy prywatnych zostało zasadniczo rozwiązane, więc dla atakujących najcenniejszym celem nie jest sam klucz, ale ogniwo, które decyduje o tym, „co jest prezentowane kluczowi”. Bitget do tej pory nie ujawnił nazw wykorzystanych dostawców, a raport kryminalistyczny określa ich jedynie jako „Produkt A” i „Produkt B”.
Sama forma kradzieży również ilustruje problem: gdyby atakujący uzyskali klucze prywatne, wymieściliby wszystkie środki; ale pierwsze powiadomienie Bitget opisywało jedynie nieautoryzowane transfery z ograniczonej liczby gorących portfeli. Powolny drenaż to odcisk palca „naruszenia usługi pośredniej”, a nie „naruszenia kluczy prywatnych”.
Nick Szabo napisał już w 2001 roku w „Trusted Third Parties Are Security Holes”. Ta branża płaci cenę rzędu dziewięciu cyfr każdego roku, aby ponownie nauczyć się tej lekcji: matematyka kryptografii jest bezpieczna; tym, co wymaga wzmocnienia, jest struktura wokół niej. Tego lata branża AI nauczyła się podobnej lekcji.
3. FAQ SEC dotyczące skupu: granica między systemami funkcjonalnymi a „brakiem centralnej strony”
FAQ opublikowane przez SEC zawiera bardziej szczegółowe wyjaśnienie dotyczące skupu tokenów. W kwestii „umowy inwestycyjnej” promowanie obecnej użyteczności systemu kryptowalutowego lub promowanie jego przyszłej wizji bez dołączania implikacji zysku prawdopodobnie nie będzie stanowić obietnicy „istotnych wysiłków zarządczych” w rozumieniu testu Howey; gdy system jest już operacyjny, usługi świadczone w celu zabezpieczenia, utrzymania, ulepszenia lub wzmocnienia go, albo w celu promowania efektów sieciowych, również nie stanowią istotnych wysiłków zarządczych.
Najbardziej uważnie obserwowaną częścią jest sekcja dotycząca skupu. FAQ Q2.5 pyta: czy ogłoszenie przez emitenta planu skupu aktywów kryptowalutowych niebędących papierami wartościowymi (czy to w celu zarządzania skarbem, redukcji podaży, spalania finansowanego przez protokół, czy rebalansowania) samo w sobie stanowi obietnicę „istotnych wysiłków zarządczych”—co jest jedną ze ścieżek, przez które sprzedaż tokenów mogłaby podlegać umowie inwestycyjnej Howey. Odpowiedź personelu jest następująca: gdy system kryptowalutowy jest już operacyjny i nie ma centralnej strony, takie ogłoszenie nie stanowi tego rodzaju obietnicy.
Warto zauważyć, że fraza „i nie ma centralnej strony” została dodana dopiero 28 września 2026 roku—trzy dni po opublikowaniu FAQ, po krytyce branży, że pierwotne sformułowanie (wymagające jedynie, aby był „już operacyjny”) było zbyt szerokie. Jeśli system nie jest jeszcze operacyjny, to dopóki emitent opakowuje skup jako przynoszący korzyści lub zwroty dla posiadaczy tokenów, ogłoszenie nadal może stanowić taką obietnicę. Jednak FAQ nie wyjaśnia, jak należy postępować z ogłoszeniami o skupie w systemach, które są „już operacyjne, ale mają centralną stronę”—ponieważ odpowiedź nie obejmuje już tego scenariusza, prawdopodobnie powróci do ogólnej analizy Howey opartej na faktach i okolicznościach.






