21 февраля 2025 года Bybit столкнулась с одной из крупнейших краж криптоактивов в истории: злоумышленники получили контроль над конкретным Ethereum multisig cold wallet и вывели активы, которые сама биржа оценила примерно в 1,46 млрд долларов на момент инцидента. В публичных сообщениях часто используется округление до 1,5 млрд долларов. Для обычного пользователя важнее не рекордная сумма, а то, что атака произошла не через подбор пароля клиента и не потому, что кто-то «взломал блокчейн Ethereum». Сбой возник в цепочке подготовки и подтверждения штатной операции с корпоративным холодным кошельком: интерфейс и процесс подписи выглядели достаточно правдоподобно, чтобы авторизованная операция привела к изменению логики кошелька и последующему выводу средств.
Этот эпизод полезно разбирать без двух крайностей. Первая — паника в стиле «если взломали холодный кошелёк, значит никакая защита не работает». Вторая — успокаивающая формула «пользователей это вообще не касается». Оба вывода слишком простые. Пользовательские пароли не были источником атаки, но инцидент показал реальный риск хранения активов у посредника: владелец биржевого баланса зависит от того, как площадка управляет собственными ключами, поставщиками инфраструктуры, процедурами подписи, резервами и аварийным финансированием. Одновременно он показал и другую сторону: даже сильная техническая схема может быть обойдена, если человек или система подтверждения видит не то, что фактически будет исполнено.
Поэтому статья отвечает на четыре практических вопроса. Что именно случилось с Bybit и что подтверждено официальными источниками? Почему наличие cold wallet и multisig не сделало такую операцию автоматически безопасной? Что происходило с выводами и резервами после кражи? И главное — какие действия доступны обычному пользователю в 2026 году, чтобы снизить риск именно своего аккаунта и не создать новую проблему в момент тревоги: не уйти на фишинговый сайт, не вывести актив в неправильную сеть, не потерять доступ к электронной почте и не превратить срочный перевод в необратимую ошибку.
Если вам нужна базовая справка о самой площадке, сначала полезно отделить инцидент от устройства биржи и прочитать, что такое Bybit и как устроен биржевой аккаунт. Ниже мы будем исходить из более узкой задачи: понять последствия конкретной атаки и построить личную модель защиты. Статья не требует технической подготовки. Там, где приходится говорить о multisig, смарт-контракте, подписях или cold wallet, смысл будет объясняться через проверяемое действие пользователя: что видит подписант, кто контролирует ключ, где возникает зависимость от интерфейса и что реально можно проверить до подтверждения операции.
Короткий вывод можно сформулировать заранее: взлом Bybit не доказывает бесполезность холодного хранения, но доказывает недостаточность одного ярлыка «cold». Безопасность определяется всей цепочкой — от изоляции ключей до того, каким интерфейсом формируется транзакция, как подписанты проверяют её содержание, какие независимые проверки существуют перед исполнением и что происходит после изменения критичных настроек. На пользовательском уровне тот же принцип превращается в простые вещи: отдельный пароль почты, сильная многофакторная защита, контроль устройств, ограничения вывода, небольшой тест перед крупной отправкой и разумное разделение средств между рабочим балансом и личным хранением.
Что произошло с Bybit 21 февраля 2025 года
Штатная операция началась как перевод из Ethereum cold wallet
По опубликованной Bybit хронологии, днём 21 февраля команда выполняла обычное перемещение средств из одного Ethereum multisig cold wallet в более оперативный кошелёк. Именно это важно для понимания происшествия: злоумышленнику не требовалось убеждать сотрудника «срочно отправить деньги незнакомцу». Подписанты ожидали легитимную внутреннюю операцию. В таких процессах психологическая защита слабее, чем при явно подозрительном запросе, потому что контекст выглядит нормальным: привычный адрес, известная процедура, рабочее окно, несколько авторизованных участников. Атака была построена вокруг доверия к этому нормальному процессу.
Cold wallet в корпоративной среде — не просто флешка, лежащая в сейфе. Это набор ключей, устройств, правил доступа, программного интерфейса и процедуры согласования. Ключи могут оставаться изолированными от повседневной сети, но для подписания транзакции всё равно нужно сформировать данные, показать их людям или системам, получить подписи и передать результат в блокчейн. Если внешний слой подменяет то, что видят подписанты, физическая изоляция ключа защищает от кражи самого секрета, но не обязательно от подписи неверной операции.
Что было похищено и почему встречаются суммы 1,46 и 1,5 млрд долларов
Bybit сообщила о потере из одного скомпрометированного Ethereum-кошелька 401 347 ETH, 90 375 stETH, 15 000 cmETH и 8 000 mETH. В её хронологии стоимость набора на момент инцидента указана примерно как 1,46 млрд долларов. FBI в официальном уведомлении использовало округлённую оценку около 1,5 млрд долларов. Разница не означает противоречия: стоимость криптоактивов меняется, а публичные сообщения часто округляют итог. Для оценки риска полезнее смотреть на состав активов и механизм, а не спорить о десятках миллионов внутри оценки, которая сама зависела от рыночной цены.
Похищение затронуло конкретный Ethereum cold wallet. Это принципиально отличается от сценария, в котором злоумышленник получает базу паролей клиентов или контроль над всеми резервными кошельками платформы. Но для биржи даже один такой кошелёк может быть огромным, потому что корпоративное хранение агрегирует активы множества пользователей. Именно агрегирование делает крупного кастодиана привлекательной целью: одна успешная операция может дать доступ к объёму, который невозможно получить через взлом одного розничного аккаунта.
Почему фраза «взломали Bybit» требует уточнения
Поисковая формулировка «bybit взломали» удобна, но технически слишком широкая. В данном случае не было подтверждено, что атакующий получил административный доступ ко всей биржевой платформе, украл пароли всех клиентов или нашёл уязвимость в Ethereum. Публичная картина относится к конкретному корпоративному кошельку и процессу его подписи. Такое уточнение важно не ради репутации бренда, а ради правильной реакции. Если человек думает, что украдены его пароль и 2FA, он будет менять не те элементы и может попасть на фишинговую «страницу восстановления», которая эксплуатирует страх после новости.
Правильный вопрос после крупной атаки звучит так: какой контур был скомпрометирован и имеет ли он отношение к моему способу доступа? Если речь о пользовательском takeover, срочно защищают почту, пароль, сессии и вывод. Если речь о резервном кошельке биржи, личный аккаунт может оставаться технически целым, но возникает контрагентский риск — сможет ли площадка покрыть обязательства и продолжить выводы. Реакция тогда включает оценку собственного размера экспозиции и, при необходимости, спокойный вывод части средств по заранее проверенному маршруту.
Что происходило с выводами в первые часы
После новости пользователи ожидаемо начали массово выводить активы. По данным самой Bybit, в первые часы образовался резкий поток запросов, но компания не объявляла остановку всех выводов; позже она заявила, что обработала практически все сотни тысяч запросов и вернула систему к обычному режиму. Эти заявления стоит воспринимать как сведения самой площадки, а не как универсальную гарантию на будущее. Их практический смысл в другом: при кризисе ликвидность и операционная способность биржи проверяются не пресс-релизом, а реальной возможностью исполнять обязательства.
Пользователь в подобной ситуации должен избегать двух ошибок. Первая — держать всё на бирже только потому, что «она крупная и точно покроет». Вторая — в панике выводить весь баланс на первый найденный адрес. При перегрузке возрастает шанс ошибиться с сетью, memo или адресом, а мошенники активно распространяют поддельные уведомления поддержки. Если вы решаете выводить, используйте только интерфейс, открытый самостоятельно, и проходите обычную проверку сети и адреса, даже если новости выглядят срочными.
| Факт | Что он означает | Чего из него не следует |
|---|---|---|
| Компрометирован один Ethereum cold wallet | Проблема была в конкретном контуре хранения | Что взломаны все пользовательские аккаунты |
| Потеря около $1,46–1,5 млрд | Масштаб кражи был системно значимым | Что все эти деньги принадлежали одному клиенту |
| Операция была multisig | Нужно было несколько авторизованных подтверждений | Что multisig гарантирует правильность данных на экране |
| Выводы продолжались | Биржа сохраняла операционную способность | Что у любой биржи в любой атаке выводы обязательно останутся доступны |
Как взломали Bybit: почему cold wallet и multisig не остановили атаку
Подпись защищает решение, но не объясняет человеку его смысл
Криптографическая подпись отвечает на узкий вопрос: действительно ли владелец конкретного ключа авторизовал определённый набор данных. Она не умеет сама определить, понимал ли человек эти данные правильно. Если интерфейс показывает «перевести 30 000 ETH на наш warm wallet», а фактически подписываемая структура содержит другое действие, подпись всё равно будет математически корректной. Это фундаментальная граница между безопасностью ключа и безопасностью намерения. В инциденте Bybit именно разрыв между ожидаемой операцией и фактически подписанным действием стал центральной проблемой.
Для обычного пользователя аналог существует при подключении кошелька к сайту. Аппаратное устройство может идеально хранить приватный ключ, но если человек подтверждает непонятную транзакцию или разрешение токена, устройство честно подпишет его решение. Поэтому полезный урок не звучит как «не пользуйтесь аппаратными кошельками» или «не доверяйте multisig». Он звучит иначе: критическая операция должна быть проверяема независимым способом, а подписывающий интерфейс не должен быть единственным источником истины.
Safe сообщила о скомпрометированной машине разработчика
В конце февраля Safe Ecosystem Foundation опубликовала предварительные результаты расследования. По их данным, целевая атака на Bybit Safe стала возможна через скомпрометированную машину разработчика Safe{Wallet}; в результате была предложена замаскированная вредоносная транзакция. При этом внешняя экспертиза, по заявлению Safe, не обнаружила уязвимости в смарт-контрактах Safe или исходном коде фронтенда и сервисов. Это важное различие: атакующий использовал доверенный производственный путь, а не публично известную ошибку в базовой логике мультиподписи.
Такой сценарий называется атакой на цепочку доверия в широком смысле: безопасность организации зависит не только от собственных серверов и ключей, но и от поставщиков программ, интерфейсов, библиотек, сборочных систем и рабочих станций. Чем выше стоимость защищаемого актива, тем опаснее предполагать, что «официальный интерфейс всегда показывает правду». Для операций уровня корпоративного резерва нужен второй канал проверки данных транзакции — например, независимый декодер, заранее согласованный адрес назначения, строгие лимиты и дополнительное подтверждение при изменении контракта или прав.
Почему несколько подписантов не остановили вредоносную операцию
Multisig снижает риск кражи одного ключа: злоумышленнику недостаточно получить секрет одного участника. Но если несколько подписантов получают одинаково искажённое представление о транзакции, они могут независимо подтвердить одну и ту же ошибку. Это можно сравнить с документом, который три директора подписывают, видя на экране одинаковую поддельную версию. Количество подписей растёт, а качество исходной информации не меняется. Поэтому зрелая multisig-процедура должна обеспечивать не только независимость ключей, но и независимость проверки содержания.
На уровне обычного биржевого аккаунта аналогом является комбинация факторов, которые защищают разные этапы. Если пароль, email и 2FA вводятся на одной фишинговой странице, несколько факторов перестают быть независимыми. Если же passkey привязан к настоящему домену, почта защищена отдельным устройством, а вывод ограничен заранее сохранёнными адресами и задержкой, атакующему приходится преодолеть разные барьеры. Ценность слоёв защиты появляется именно тогда, когда один сбой не автоматически открывает следующий уровень.
Cold storage — это режим работы, а не магический класс кошелька
Термин «холодный кошелёк» часто используют так, будто он описывает абсолютный уровень безопасности. На практике холодность означает прежде всего то, что приватный ключ или подписывающее устройство не находится постоянно в онлайн-среде. Это очень полезно против удалённой кражи ключа, но не решает проблему ложных данных, компрометированного программного обеспечения, физического принуждения, ошибок процедуры и неправильной подписи. Инцидент Bybit наглядно показал, что наиболее дорогостоящая атака может быть направлена не на сам ключ, а на момент, когда ключ законно используется.
Для личного хранения это повод оценить свой процесс. Если аппаратный кошелёк подключается к заражённому компьютеру, пользователь всё равно должен проверять адрес и смысл операции на доверенном экране. Если крупный резерв хранится на мобильном кошельке, который ежедневно подключается к DeFi-сайтам, «seed лежит офлайн» не устраняет риск добровольной подписи. Чем выше сумма, тем сильнее должно быть разделение: отдельный резервный адрес, отдельный рабочий кошелёк и минимальное число ситуаций, когда основной секрет участвует в операции.
| Слой защиты | Что он хорошо решает | Что остаётся риском |
|---|---|---|
| Cold storage | Удалённую кражу постоянно онлайн-ключа | Ошибочную подпись при подключении |
| Multisig | Компрометацию одного ключа | Общую ошибочную картину у подписантов |
| Аппаратное устройство | Изоляцию приватного ключа | Подтверждение опасной операции |
| 2FA | Кражу одного пароля | Фишинг нескольких факторов в одной сессии |
| Whitelist вывода | Быстрый вывод на новый адрес | Ошибочно добавленный адрес заранее |
Кто стоял за атакой и что подтверждено официально
FBI связало кражу с северокорейской активностью TraderTraitor
26 февраля 2025 года Федеральное бюро расследований США выпустило отдельное предупреждение и заявило, что ответственность за кражу примерно 1,5 млрд долларов у Bybit несёт КНДР. FBI использует название TraderTraitor для конкретной северокорейской вредоносной киберактивности. В сообщении также указывалось, что украденные активы быстро конвертировались и распределялись по множеству адресов и сетей. Для статьи о безопасности это более сильная опора, чем анонимные посты в социальных сетях или ранние догадки аналитиков сразу после инцидента.
В публичном пространстве часто используется название Lazarus Group. Safe в своём заявлении также прямо назвала Lazarus и описала группу как связанную с Северной Кореей. Пользователю нет необходимости разбираться в том, какие аналитические подразделения относят конкретную кампанию к какому внутреннему названию. Достаточно понимать подтверждённый уровень: речь шла не о случайном одиночном мошеннике, а о высокоресурсной целевой операции, в которой сочетались компрометация доверенного окружения и последующее быстрое перемещение активов.
Почему атрибуция не помогает вернуть деньги автоматически
Даже когда правоохранительные органы уверенно связывают адреса с конкретной группой, блокчейн не превращается в банковский счёт с кнопкой отмены. Средства можно дробить, обменивать между активами, переводить через разные сети, использовать мосты и сервисы, а затем пытаться вывести через инфраструктуру, где идентификация отличается. Заморозка возможна только там, где есть технический или юридический субъект, способный её выполнить: централизованный эмитент токена, биржа, кастодиан или другой контролируемый сервис.
Поэтому расследование крупной кражи состоит из длинной цепочки: пометить адреса, отследить перемещения, уведомить сервисы, получить судебные решения там, где это возможно, и добиваться возврата доступных активов. Обычному пользователю полезно перенести этот принцип на личные инциденты: чем быстрее сохранены TXID, адреса, время, переписка и уведомления, тем лучше шанс объяснить маршрут поддержке или правоохранителям. Но нельзя обещать, что одна AML-проверка или обращение в сервис вернёт уже ушедшую on-chain транзакцию. AML-проверка криптовалюты и AML-проверка кошелька полезны для оценки связей адреса и документирования риска, но не являются механизмом отмены подтверждённого перевода.
Что изменилось к августу 2026 года
К августу 2026 года история не закончилась. 7 августа Bybit сообщила о гражданском иске в федеральном суде округа Колумбия против КНДР, Reconnaissance General Bureau и Lazarus Group, а также о предварительном судебном запрете, направленном на сохранение идентифицированных украденных активов у связанных держателей. По данным самой компании на дату этого сообщения, около 48,4 млн долларов активов было возвращено, а ещё более 30,5 млн долларов заморожено на более чем 28 биржах и у кастодианов.
Эти цифры полезны не как доказательство полного возмещения — до суммы первоначальной кражи они очевидно не дотягивают, — а как иллюстрация того, что блокчейн-прозрачность и юридические инструменты могут работать вместе. При этом восстановление растягивается на годы и зависит от юрисдикций, сервисов и движения средств. Пользователь не должен строить личную безопасность на надежде, что крупная компания или суд позже обязательно вернёт украденное. Гораздо дешевле заранее ограничить возможный ущерб.
Почему после громкой атаки особенно опасны вторичные мошенники
После любого известного взлома появляются сайты, Telegram-аккаунты и письма, которые обещают «проверить, затронут ли ваш аккаунт», «вернуть украденные ETH» или «перенести баланс в безопасный кошелёк». Для этого у пользователя просят пароль, код 2FA, seed-фразу или предлагают подписать транзакцию. Такая схема эксплуатирует уже не уязвимость биржи, а эмоциональное состояние человека. Чем громче новости, тем легче убедить жертву действовать быстрее обычного.
Поэтому восстановительные действия нужно начинать не из сообщения, а из самостоятельно открытого официального приложения или сайта. Если письмо действительно относится к вашему аккаунту, соответствующее событие обычно можно проверить внутри профиля, истории входов, вывода или через официальный тикет. Если кто-то просит seed-фразу личного кошелька для проверки биржевого аккаунта, это явный логический разрыв: биржа не нуждается в вашем приватном ключе для подтверждения собственной кражи.
| Источник информации | Для чего полезен | Ограничение |
|---|---|---|
| FBI | Атрибуция и масштаб кражи | Не описывает все детали внутренней инфраструктуры |
| Safe Foundation | Причина в контуре Safe и выводы расследования | Предварительное/публичное описание не заменяет полный аудит |
| Bybit timeline | Хронология, активы, выводы, восстановление резервов | Источник самой пострадавшей компании |
| Судебные действия 2026 | Текущий статус взыскания и заморозок | Не означает возврат всей суммы |
Что случилось с резервами и деньгами клиентов после кражи
Корпоративный убыток и пользовательский баланс — разные уровни учёта
Когда атакующий похищает активы из кошелька биржи, возникает вопрос: были ли это конкретные монеты конкретных пользователей или часть агрегированного резерва. На централизованной площадке клиент обычно не имеет отдельного on-chain адреса для каждой единицы внутреннего баланса. Биржа ведёт обязательства перед клиентами и одновременно управляет совокупными резервами. Поэтому потеря корпоративного кошелька превращается прежде всего в вопрос платёжеспособности: достаточно ли оставшихся активов и собственного капитала, чтобы исполнить все требования пользователей.
Bybit заявляла, что клиентские активы оставались обеспеченными один к одному и что компания могла покрыть убыток. Проверять такую позицию полезно не только по словам руководителя, но и по наблюдаемым действиям: исполняются ли выводы, публикуется ли актуальный Proof of Reserves, меняются ли обязательства и появляются ли внешние подтверждения. Ни один отдельный отчёт не делает кастодиана безрисковым, но сочетание независимой проверки и фактических выводов даёт гораздо больше информации, чем рекламное обещание.
Почему понадобилось быстро закрыть дефицит ETH
Кража создала огромный разрыв именно по Ethereum-активам. Биржа могла оставаться общей платёжеспособной компанией, но одновременно нуждаться в ликвидности конкретного актива, чтобы исполнять запросы на вывод ETH. Поэтому в первые дни использовались bridge loans, крупные депозиты партнёров и OTC-покупки. По хронологии Bybit, к 24 февраля она получила около 1,23 млрд долларов в ETH через такие каналы и заявила о закрытии дефицита клиентских Ethereum-активов в течение 72 часов.
Для пользователя это хороший пример разницы между «у компании есть активы» и «у компании сейчас есть нужный актив в нужной сети». На бирже ликвидность важна так же, как общая стоимость резервов. В спокойный день это почти незаметно, но во время массовых выводов конкретная монета может стать узким местом. Поэтому при оценке площадки полезно смотреть не только на общий размер, но и на историю исполнения выводов и структуру резервов по основным активам.
Что показывает Proof of Reserves и чего он не показывает
Proof of Reserves помогает увидеть, что определённые on-chain активы контролируются биржей и сопоставляются с обязательствами пользователей по методике отчёта. После атаки Bybit ссылалась на обновлённую проверку резервов, где ключевые активы были покрыты более чем на 100%. Это важный сигнал после шока ликвидности. Но PoR не является полной финансовой отчётностью: он может не показывать все корпоративные обязательства, риски контрагентов, судебные требования и качество внутренних процедур управления ключами.
Поэтому разумная позиция — использовать PoR как один из слоёв проверки, а не как печать абсолютной безопасности. Аналогично пользовательский скриншот баланса не заменяет способность вывести средства. Если для вашей стратегии критично хранить значительную сумму на бирже, периодический тест небольшого вывода на заранее проверенный личный адрес даёт практическое подтверждение работы маршрута. Делать тест нужно без паники и с корректной сетью.
Контрагентский риск нельзя удалить настройкой 2FA
2FA, passkey и whitelist отлично снижают риск захвата вашего аккаунта, но они не защищают от проблем самого кастодиана. Если биржа потеряет резерв, заморозит деятельность по требованию регулятора, испытает неплатёжеспособность или длительный технический сбой, идеально защищённый пароль не даст прямого доступа к приватному ключу корпоративного кошелька. Это и есть контрагентский риск: вы доверяете площадке не только интерфейс торговли, но и фактическое хранение.
Убрать этот риск полностью можно только изменением модели хранения — вывести актив на адрес, ключ к которому контролируете вы. Но тогда появляется другой набор рисков: потеря seed-фразы, фишинг, неправильная сеть и необратимая подпись. Поэтому выбор не между «опасной биржей» и «безопасным кошельком», а между разными типами ответственности. Для активного трейдера часть средств логично держать на площадке, а долгосрочный резерв часто имеет смысл отделить.
| Вопрос | Биржевой баланс | Личный self-custody |
|---|---|---|
| Кто подписывает on-chain вывод | Биржа | Владелец ключа |
| Можно ли восстановить пароль через поддержку | Обычно да при проверке личности | Пароль приложения не заменяет seed; поддержка seed не восстановит |
| Риск неплатёжеспособности сервиса | Есть | Нет как кастодиальный риск |
| Риск потерять seed | Обычно не у клиента | Есть у владельца |
| Удобство торговли | Высокое | Нужно отправлять актив на площадку/DEX |
Что обычному пользователю Bybit нужно защитить в своём аккаунте
Начните с электронной почты: она часто является частью восстановления
Защищать только пароль Bybit недостаточно. Электронная почта получает уведомления о входах, коды подтверждения и сообщения о критичных изменениях. Если злоумышленник контролирует почту, он может скрывать уведомления, подтверждать операции или использовать восстановление аккаунта. Поэтому у почты должен быть отдельный уникальный пароль, собственный второй фактор и проверенные методы восстановления. Не используйте один пароль для биржи и почтового ящика, даже если он длинный.
Проверьте также правила пересылки и активные сессии почты. Компрометация иногда сохраняется незаметно: пароль уже сменён, но атакующий оставил автоматическую пересылку или доверенное устройство. Важные уведомления о выводе должны доходить к вам, а не автоматически удаляться. Если есть подозрение на захват, сначала стабилизируйте почтовый аккаунт, затем меняйте биржевые параметры — иначе новый пароль Bybit снова окажется в контролируемом злоумышленником канале.
2FA и passkey должны быть независимы от пароля
На дату проверки в 2026 году Bybit рекомендует Google 2FA и поддерживает passkey/FIDO-механику. Практический смысл — сделать украденный пароль недостаточным. Passkey дополнительно снижает риск классического фишинга, потому что привязан к настоящему сайту или приложению, а не просто является кодом, который можно продиктовать мошеннику. Но любой фактор нуждается в резервном плане: если единственный телефон потерян, пользователь не должен оказаться перед выбором между полной блокировкой и передачей документов случайному «помощнику».
Не храните пароль, резервный код 2FA и доступ к почте в одной незашифрованной заметке. Один украденный телефон тогда превращает многофакторную схему в один фактор. Если используете менеджер паролей, защитите его отдельной сильной аутентификацией. Если используете аппаратный security key или passkey, заранее продумайте резерв. Цель не в максимальном количестве галочек безопасности, а в том, чтобы отказ одного устройства или утечка одного секрета не открывали весь аккаунт.
Anti-phishing code помогает отличать официальные письма от подделок
Bybit предлагает персональный anti-phishing code, который после настройки появляется в официальных письмах и сообщениях. Это простая защита от массовых подделок: мошенник может скопировать логотип, дизайн и текст, но не должен знать ваш персональный код. Если ожидаемое сообщение пришло без кода или код другой, не переходите по ссылке. Откройте приложение самостоятельно и проверьте событие внутри аккаунта.
Антифишинговый код не превращает письмо в единственный доверенный канал. Если сообщение требует срочно изменить вывод, установить файл или ввести секрет, всё равно используйте независимую проверку. Особенно осторожно относитесь к «службе безопасности» в Telegram и мессенджерах: настоящий сотрудник поддержки не должен просить пароль, код Google Authenticator или seed-фразу вашего личного кошелька. Инцидент 2025 года сам по себе не создаёт для поддержки необходимости получать пользовательские секреты.
Доверенные устройства и активные сессии нужно периодически пересматривать
В текущем центре помощи Bybit есть управление доверенными устройствами. Это полезный контроль, потому что компрометация может проявиться не выводом, а незнакомой сессией, которая ждёт удобного момента. Раз в несколько месяцев и после поездки, смены телефона или подозрительного письма просматривайте список устройств. Удаляйте всё, что не можете уверенно идентифицировать, и проверяйте историю входов.
Если обнаружили неизвестное устройство, не ограничивайтесь его удалением. Смените пароль после защиты почты, проверьте факторы 2FA, API-ключи, адресную книгу вывода и историю операций. Если есть активная попытка вывода, используйте официальную функцию деактивации аккаунта или обращение в поддержку из приложения. Для похожей ситуации на любой бирже полезен отдельный разбор OneMagic о том, что делать при подозрительной активности аккаунта.
| Контроль | Что проверить | Периодичность |
|---|---|---|
| Почта | Пароль, 2FA, recovery, пересылка, сессии | После любого инцидента и периодически |
| Bybit 2FA/passkey | Основной и резервный фактор | После смены устройства |
| Anti-phishing code | Есть ли он в официальных письмах | Каждое важное письмо |
| Trusted devices | Нет ли неизвестных устройств | Раз в несколько месяцев |
| API keys | Нет ли лишних ключей и прав | После ботов/интеграций и периодически |
Как настроить защиту вывода, чтобы угон аккаунта не означал мгновенную потерю средств
Адресная книга полезна только после правильной первичной проверки адреса
Bybit позволяет ограничить вывод адресами из Withdrawal Address Book. Смысл очевиден: атакующий, который получил доступ к аккаунту, не должен иметь возможность сразу вставить свой новый адрес. Но безопасная адресная книга начинается с корректного добавления. Если пользователь однажды сохранил подменённый адрес, whitelist просто закрепит ошибку. Поэтому первый адрес добавляйте только из собственного кошелька, сверяйте сеть, несколько участков строки и проводите небольшой тест.
После тестового вывода проверьте TXID в обозревателе нужной сети и убедитесь, что актив пришёл именно на контролируемый вами кошелёк. Только после этого рассматривайте адрес как доверенный для будущих операций. Если вы меняете личный кошелёк, не копируйте старую запись по инерции. Для USDT особенно важно, чтобы сохранённый адрес относился к той же сети, которую выбираете при выводе.
New Address Withdrawal Lock создаёт время на реакцию
На дату проверки Bybit предлагает блокировку вывода на новый адрес: новый адрес не может немедленно стать каналом для вывода. Этот контроль полезен против сценария takeover, где злоумышленник сначала входит, затем добавляет собственный адрес и сразу пытается вывести баланс. Даже сутки задержки дают владельцу шанс заметить уведомление, деактивировать аккаунт и обратиться в поддержку.
Задержка не заменяет 2FA и не спасает, если атакующий заранее контролировал аккаунт достаточно долго, чтобы добавить адрес до момента кражи. Поэтому уведомления о добавлении адресов тоже важны. Если вы не совершали действие, рассматривайте его как полноценный инцидент, даже если денег ещё не вывели. Удаление адреса без смены пароля и проверки сессий оставляет причину компрометации нетронутой.
Withdrawal Protection и лимиты уменьшают максимальный ущерб
В 2026 году Bybit также описывает Withdrawal Protection — настраиваемую задержку перед on-chain выводом — и пользовательские дневные/месячные лимиты. Такие функции особенно полезны для аккаунта, где держится рабочий капитал, превышающий обычный размер одной операции. Лимит превращает сценарий «украли всё за минуту» в более сложную последовательность, а задержка создаёт окно для реакции.
Настройте значения исходя из реального использования. Слишком низкий лимит, который вы регулярно отключаете, быстро превращается в формальность. Слишком высокий ничего не ограничивает. Хорошая защита немного мешает атакующему и почти не мешает обычной деятельности. Если вам раз в месяц нужен крупный вывод, безопаснее заранее планировать его, чем держать максимальные разрешения постоянно.
Финансовый пароль и подтверждение транзакций должны отличаться от входа
Bybit рекомендует отдельный Fund Password и предлагает безопасное подтверждение рискованных операций на основном устройстве. Идея снова в разделении слоёв: кража данных входа не должна автоматически давать полный финансовый контроль. Если финансовый пароль совпадает с login password, дополнительный барьер существует только в интерфейсе, но не в модели угроз.
Для основного устройства включите блокировку экрана и биометрию, не отдавайте разблокированный телефон посторонним и не устанавливайте неизвестные APK или профили управления. Безопасное подтверждение полезно только тогда, когда само устройство остаётся доверенным. После кражи телефона сначала блокируйте устройство и связанные аккаунты, а затем меняйте биржевые настройки с чистого устройства.
| Настройка вывода | Какой риск снижает | Важная оговорка |
|---|---|---|
| Address Book only | Ввод произвольного нового адреса | Старый адрес должен быть проверен |
| New Address Lock | Мгновенный вывод после добавления адреса | Не помогает против давно добавленного вредоносного адреса |
| Withdrawal Protection | Мгновенное исполнение on-chain вывода | Нужно отслеживать уведомления |
| Дневной/месячный лимит | Максимальный размер быстрой кражи | Лимит должен быть реалистичным |
| Fund Password | Использование одного login-секрета | Пароли не должны совпадать |
Что делать, если вы узнали о взломе биржи и хотите вывести активы
Не принимайте решение по одному заголовку
Первое действие — определить, относится ли новость к текущему периоду и вашей площадке. В криптовалютных каналах старые взломы регулярно публикуют без даты, создавая впечатление нового инцидента. Проверьте официальное уведомление и несколько независимых источников. Если событие настоящее, выясните: затронуты ли пользовательские аккаунты, конкретный актив, отдельный кошелёк, выводы или вся платформа. Когда пользователь слышит, что криптобиржу Bybit взломали, это уточнение важнее эмоционального заголовка: от затронутого контура зависит срочность и правильный порядок действий.
В случае Bybit 2025 года речь шла о корпоративном Ethereum cold wallet, а не о массовой краже паролей клиентов. Это не делало ситуацию незначительной, но меняло порядок действий: вместо бессмысленной смены seed-фразы человеку нужно было оценить кастодиальный риск и при желании вывести актив на свой адрес. Паника опасна тем, что мошенник может дать пользователю «правильное решение» на неправильную проблему.
Подготовьте адрес заранее и не меняйте сеть ради скорости
Если вы решили уменьшить баланс на бирже, создайте или откройте собственный кошелёк до начала вывода. Убедитесь, что у вас есть рабочий резерв восстановления, получите адрес в нужной сети и сделайте маленький тест. Не выбирайте другую сеть только потому, что там сейчас ниже комиссия или быстрее обработка. Получатель должен поддерживать именно её.
Для USDT проверяйте TRC20, ERC20, TON, BEP20 или другую сеть как отдельный параметр, а не часть названия монеты. Для BTC используйте сеть Bitcoin, если получатель ожидает обычный on-chain депозит. Для активов со memo/tag/comment получайте реквизиты заново. Пошаговый маршрут вывода с Bybit в рубли и на внешние направления разобран в материале о выводе денег с Bybit, но при переносе на личный кошелёк главное — адрес и сеть, а не банковский этап.
Тестовый вывод — это не потеря времени во время кризиса
Даже если новость серьёзная, небольшая тестовая транзакция часто экономит больше времени, чем занимает. Она подтверждает, что адрес скопирован правильно, сеть поддерживается, вывод проходит и кошелёк показывает актив. После теста сравните TXID, адрес назначения и сумму в обозревателе. Только затем отправляйте основную часть.
Если тест не пришёл, не повторяйте основную сумму. Сначала проверьте статус вывода и блокчейн-транзакцию. Если TXID ещё нет, операция может оставаться внутри очереди биржи. Если TXID есть, исследуйте правильную сеть. OneMagic отдельно показывает, как проверить транзакцию по TXID. Такой порядок особенно важен в момент массовых выводов, когда интерфейс может обновляться медленнее обычного.
Сохраните доказательства операции и не обращайтесь к «возвратчикам»
Сделайте скрин заявки на вывод, сохраните TXID, адрес назначения, сеть, сумму и время. Если возникнет спор, эти данные намного полезнее общего скриншота баланса. Не публикуйте полные данные аккаунта в открытом чате и не отправляйте документы неизвестному «менеджеру безопасности». Официальная поддержка может запросить идентификатор операции и данные KYC внутри защищённого процесса, но не приватный ключ вашего внешнего кошелька.
Если перевод уже подтверждён в блокчейне на неверный адрес, отменить его обычной кнопкой нельзя. Дальнейшая возможность зависит от того, кто контролирует адрес и поддерживает ли получатель восстановление. Именно поэтому срочный вывод должен оставаться дисциплинированным. Правильная реакция на кастодиальный риск не должна создавать необратимый on-chain риск.
| Шаг | Проверяемый результат | Если не прошёл |
|---|---|---|
| Открыть официальный аккаунт | Нет неизвестных сессий/операций | Защитить аккаунт и обратиться в поддержку |
| Получить свой адрес | Сеть и адрес понятны | Не выводить |
| Отправить тест | Есть TXID и зачисление | Разобрать статус до основной суммы |
| Отправить основную часть | TXID подтверждён | Сохранять данные и проверять сеть |
| Проверить остаток | Оставлена только нужная рабочая сумма | Пересмотреть модель хранения |
Как решить, сколько вообще хранить на Bybit после такого инцидента
Торговый капитал и долгосрочный резерв решают разные задачи
Биржа нужна прежде всего для операций, которые требуют её инфраструктуры: спотовая торговля, деривативы, P2P, конвертация, определённые продукты. Актив, который не планируется использовать на площадке месяцами, не обязательно должен постоянно оставаться в её кастодиальном контуре. Разделение рабочего капитала и долгосрочного резерва уменьшает размер возможного ущерба без полного отказа от удобства биржи.
Конкретная доля зависит от стратегии и суммы, поэтому универсального процента нет. Полезный вопрос: сколько вы готовы потерять доступом на несколько дней или недель без разрушения финансового плана? Если ответ «нисколько», вся ликвидность не должна зависеть от одного аккаунта. Если вы активно торгуете, слишком частые выводы тоже создают комиссии и операционные ошибки, поэтому нужен баланс между удобством и концентрацией риска.
Не заменяйте одну концентрацию другой
После громкого взлома легко вывести всё с Bybit и положить все активы в один мобильный self-custody-кошелёк. Контрагентский риск снизится, но концентрация останется: один seed, одно устройство, один адрес и один пользовательский процесс. Для значимой суммы разумнее разделить резерв и активный кошелёк, а не просто сменить логотип приложения.
Если используете аппаратный кошелёк, тестируйте восстановление и проверяйте адрес на экране устройства. Если используете software wallet, защитите seed офлайн и минимизируйте подключения основного адреса к сайтам. Общий сценарий защиты личного хранения разобран в материале как защитить криптокошелёк от взлома и ошибок. Биржа и self-custody требуют разных мер, и сильная схема учитывает обе стороны.
Для P2P пользователя отдельный риск — банковский маршрут
Человек может вывести криптовалюту с биржи и всё равно столкнуться с проблемой при продаже за рубли: перевод от третьего лица, спор по P2P, блокировка банка или мошеннический чек. Взлом корпоративного кошелька не делает P2P автоматически опаснее, но массовая паника часто увеличивает активность мошенников и число поспешных сделок. Не смешивайте решение «уменьшить биржевой баланс» с необходимостью немедленно продавать актив.
Если задача только в смене хранения, достаточно on-chain вывода на свой кошелёк. Продажа за рубли — отдельная операция со своим курсом, контрагентом, банком и документами. Чем больше действий вы объединяете в один стрессовый день, тем выше вероятность ошибки. Сначала стабилизируйте хранение, затем принимайте решение о продаже исходя из собственной цели, а не из скорости новостной ленты.
Для крупного баланса важен план отказа площадки
Если на бирже хранится значимый капитал, заранее запишите аварийный маршрут: какие активы выводятся первыми, какие личные адреса уже проверены, какие сети используются, где находятся резервные копии и какой лимит вывода установлен. Такой план должен быть понятен до инцидента. В момент кризиса вы не должны впервые создавать hardware wallet или выяснять разницу между ERC20 и TRC20.
План нужен и на случай ложной тревоги. Если новость не подтверждается, пользователь не обязан выполнять все аварийные действия. Главное — иметь возможность быстро проверить факты и принять решение. Сильная безопасность уменьшает зависимость от импровизации. То, что вы спокойно можете вывести активы, часто важнее, чем необходимость делать это прямо сейчас.
| Сценарий | Что логично держать на бирже | Что логично вынести |
|---|---|---|
| Активный спот-трейдинг | Рабочий объём ордеров | Долгосрочный резерв |
| Редкие покупки | Сумму на ближайшую операцию | Основной запас |
| P2P | Оборот Funding Account | Резерв, не нужный в сделках |
| Долгосрочное хранение | Минимум для обслуживания | Основную позицию при готовности к self-custody |
| Крупный баланс | Разделённый операционный лимит | Часть в независимые контуры хранения |
Что делать, если подозрение касается уже вашего аккаунта Bybit
Неизвестный вход без вывода — уже полноценный инцидент
Если вы видите вход с неизвестного устройства, не ждите попытки вывода. Сначала защитите почту, затем с чистого устройства измените пароль Bybit, удалите неизвестные доверенные устройства и проверьте активные сессии. Убедитесь, что не добавлены новые адреса вывода и не созданы API-ключи. Если есть возможность официально деактивировать аккаунт до выяснения обстоятельств, используйте её.
Не отвечайте на письмо о входе через кнопку, если сомневаетесь в подлинности. Самостоятельно откройте приложение. Проверьте anti-phishing code в уведомлении. Если код отсутствует или не совпадает, письмо само по себе становится подозрительным. Зафиксируйте время и IP/устройство из официальной истории — эти данные пригодятся поддержке.
Неизвестный вывод требует немедленной фиксации данных
Если уже появилась заявка на вывод, сохраните идентификатор, актив, сеть, адрес и время. Если операция ещё в задержке Withdrawal Protection или New Address Lock, деактивация аккаунта и обращение в поддержку могут дать шанс остановить её до on-chain отправки. Если TXID уже выпущен и транзакция подтверждена, возможности биржи резко уменьшаются: блокчейн-перевод нельзя просто отменить.
После фиксации не публикуйте адрес и скриншоты с персональными данными в открытых чатах. Обращайтесь через официальный тикет. Если украденные средства ушли on-chain, их можно анализировать по адресам и TXID, но «частный специалист», который гарантирует возврат за предоплату, часто является второй волной мошенничества.
Подозрительная смена 2FA или пароля может временно ограничить вывод
Биржи намеренно вводят задержки после изменений критичной безопасности. Для пользователя это бывает раздражающим, но логика понятна: атакующий, который только что сменил 2FA или добавил устройство, не должен сразу получить свободу вывода. Если ограничение возникло после вашего законного изменения, не пытайтесь обходить его созданием новых аккаунтов или чужими документами. Проверьте срок и причину в официальном интерфейсе.
Если изменение совершали не вы, временное ограничение становится полезным окном для восстановления. Сценарии после смены факторов подробно зависят от площадки, но общий принцип одинаков: сначала остановить дальнейшие изменения, затем доказать контроль над аккаунтом официальной поддержке. На OneMagic есть отдельный материал о ситуации, когда биржа заморозила вывод после смены 2FA, пароля или адреса.
После восстановления нужно закрыть первопричину, а не только вернуть доступ
Если поддержка вернула аккаунт, расследование для вас не закончено. Нужно понять, как произошёл доступ: повторно использованный пароль, заражённое устройство, фишинг, украденная почтовая сессия, API-ключ или социальная инженерия. Без этого новый пароль может быть украден тем же способом. Проверьте компьютер и телефон, удалите сомнительные расширения, обновите систему и смените секреты с доверенного устройства.
После стабилизации проведите небольшой тест вывода на заранее проверенный адрес и пересмотрите размер баланса на бирже. Не нужно автоматически закрывать аккаунт навсегда, если площадка нужна для вашей стратегии, но пережитый инцидент — подходящий момент сократить лишние зависимости и включить защиту, которую раньше откладывали.
| Симптом | Первое действие | Следующий контроль |
|---|---|---|
| Неизвестный вход | Защитить почту и сменить пароль с чистого устройства | Trusted devices, сессии, API |
| Добавлен новый адрес | Деактивировать/ограничить аккаунт | История изменений и выводов |
| Неизвестный вывод pending | Официальная поддержка + деактивация | Адрес, сеть, статус |
| Есть TXID | Сохранить транзакцию | On-chain отслеживание и заявление |
| Сменён 2FA | Запустить официальный recovery | Проверить первопричину доступа |
Какие уроки взлом Bybit даёт всей системе личной безопасности
Главный урок — проверять не только ключ, но и намерение транзакции
Криптовалютная безопасность долго объяснялась формулой «не отдавайте приватный ключ». Это необходимое, но не достаточное правило. Bybit показал другую плоскость: ключ может не быть украден, а авторизованная подпись всё равно приводит к катастрофическому результату, если подписывается не то действие. Для розничного пользователя это означает необходимость понимать экран подтверждения, адрес назначения, сеть, сумму и разрешения смарт-контракта.
На крупной сумме полезно снижать зависимость от одного интерфейса. Адрес можно сверить на аппаратном устройстве, TXID — в независимом обозревателе, контракт токена — по официальному источнику. Не нужно превращать каждую транзакцию в аудит, но стоимость проверки должна расти вместе со стоимостью ошибки. Перевод на 20 долларов и перенос жизненно значимого резерва не обязаны иметь одинаковую процедуру.
Второй урок — независимые факторы ценнее количества факторов
Три подтверждения, которые зависят от одного скомпрометированного интерфейса, могут быть слабее двух действительно независимых проверок. В пользовательском аккаунте аналогично: пароль и 2FA в одной фишинговой форме не дают той независимости, которую обещает название. Passkey, защищённая почта, отдельный финансовый пароль и ограничение вывода работают лучше, потому что атакующему нужны разные способности.
Стройте защиту вокруг сценария отказа. Что произойдёт, если украден пароль? Если потерян телефон? Если скомпрометирована почта? Если добавлен новый адрес? Если биржа временно остановила вывод? Для каждого сценария должен оставаться хотя бы один независимый путь реакции. Именно так многоуровневая защита превращается из набора настроек в систему.
Третий урок — кастодиальный риск нужно измерять размером экспозиции
Пользователь не может лично проверить каждое рабочее место разработчика биржи или каждый корпоративный процесс подписи. Значит, часть риска принципиально неконтролируема. Самый простой способ управлять им — ограничивать сумму, которая зависит от одного кастодиана. Это не означает автоматически выводить всё: торговый капитал должен находиться там, где он используется. Но долгосрочный резерв можно отделять, если владелец готов к ответственности self-custody.
Если вы не готовы безопасно хранить seed-фразу, поспешный вывод тоже не является улучшением. Сначала создайте и протестируйте личный кошелёк. Для пользователя из России у OneMagic есть отдельный практический разбор создания кошелька, выбора сети и первого тестового перевода. Правильное управление риском всегда учитывает вашу способность выполнить выбранную модель.
Четвёртый урок — новости должны приводить к процедуре, а не к импульсу
Крупный взлом — повод проверить защиту, а не повод автоматически совершать десять операций. Сначала факт, затем оценка своего риска, затем заранее проверяемое действие. Если ваш аккаунт не скомпрометирован и выводы работают, у вас обычно есть время сверить адрес и сделать тест. Если ваш аккаунт уже захвачен, приоритет меняется: деактивация, почта, сессии и поддержка важнее обсуждения новости.
К августу 2026 года Bybit продолжает работать и одновременно ведёт судебное взыскание по следам атаки. Это хороший финальный контраст: крупный инцидент не обязательно уничтожает компанию, но он не перестаёт быть доказательством реального кастодиального риска. Пользователь не обязан выбирать между слепым доверием и вечной паникой. Более зрелый вариант — использовать сервис там, где он нужен, и заранее ограничивать последствия его возможного отказа.
| Урок | Практическое действие пользователя | Проверяемый результат |
|---|---|---|
| Проверять намерение | Сверять адрес, сеть, сумму и смысл подписи | Подтверждается именно ожидаемая операция |
| Разделять факторы | Почта, passkey/2FA, финансовый пароль, вывод | Один секрет не открывает всё |
| Ограничивать кастодиальный риск | Не хранить лишний долгосрочный резерв на бирже | Размер возможного ущерба ограничен |
| Не паниковать | Тестовый вывод и официальные каналы | Срочность не ломает процедуру |
| Планировать восстановление | Иметь проверенные адреса и recovery | Можно действовать без импровизации |
Отдельные точки риска: API, браузер, устройство и сторонние приложения
API-ключ может дать доступ без обычного входа в интерфейс
Трейдеры часто подключают к Bybit ботов, терминалы, налоговые сервисы и собственные программы через API. Это создаёт отдельный канал доступа, который не всегда требует обычного входа с паролем при каждой операции. Поэтому после подозрительной активности недостаточно сменить login password: нужно открыть раздел API и проверить все созданные ключи, дату их появления, разрешения и IP-ограничения. Ключ, который давно не используется, лучше удалить. Ключ для чтения баланса не должен иметь торговые или выводные права только «на всякий случай». Чем уже разрешения, тем меньше ущерб при утечке.
Если API используется постоянно, включайте доступ только с доверенных IP там, где это поддерживается, и храните секрет вне исходного кода и общих облачных заметок. Не пересылайте API secret в мессенджере подрядчику. Если бот перестал поддерживаться или разработчик сервиса сменился, перевыпустите ключ вместо вечного использования старого. После крупной новости о взломе мошенники могут выпускать «мониторы безопасности», которые просят API для проверки аккаунта; для простой проверки баланса и истории такой сервис не должен получать право вывода.
Проверяемый результат прост: в аккаунте остаются только те интеграции, которые вы можете назвать и объяснить. У каждой есть минимально необходимые права. Неизвестный ключ рассматривается как инцидент наравне с неизвестным устройством. После его удаления меняют связанные секреты, проверяют сделки и выводы за период возможной компрометации и при необходимости обращаются в поддержку.
Расширение браузера может подменить адрес или страницу входа
Криптопользователь часто устанавливает кошельки, переводчики, блокировщики рекламы, прокси и торговые расширения. Каждое расширение получает определённые разрешения к страницам и данным браузера. Вредоносное или захваченное расширение может показать фальшивую форму, изменить содержимое страницы или заменить адрес в буфере обмена. Поэтому компьютер, на котором выполняются финансовые операции, не должен быть экспериментальной средой для десятков случайных дополнений.
Проведите ревизию расширений: удалите ненужные, проверьте издателя, отключите доступ к сайтам, где он не требуется. Для крупной операции полезно использовать отдельный профиль браузера без развлекательных и рабочих расширений. Если подозреваете заражение, не меняйте финансовые пароли на том же устройстве до проверки: новый пароль может быть перехвачен так же, как старый. В критической ситуации используйте чистое устройство и затем уже исследуйте компрометированный компьютер.
Подмена адреса особенно опасна тем, что строка выглядит похожей. Проверяйте не только первые и последние символы, если сумма велика, а используйте сохранённую адресную книгу и тестовый перевод. Если адрес внезапно отличается от ранее проверенного без понятной причины, остановитесь. Новость о взломе биржи не является причиной срочно доверять новому адресу, присланному в чате.
Телефон одновременно хранит приложение, почту и второй фактор — это риск концентрации
Удобно иметь Bybit, почту, Google Authenticator и менеджер паролей на одном смартфоне, но при краже разблокированного устройства несколько слоёв защиты оказываются в одном месте. Биометрия и PIN снижают риск, однако полезно заранее понимать, какие данные доступны после разблокировки и как удалённо заблокировать устройство. Резервные коды и главный пароль менеджера не стоит хранить обычным текстом рядом с приложениями.
Если телефон потерян, сначала используйте системные средства блокировки устройства и SIM, затем защищайте электронную почту и биржевой аккаунт. Не переносите 2FA на новый телефон через сомнительные «сервисы восстановления». При плановой смене устройства переносите факторы до удаления старого и проверяйте, что новый вход действительно работает. Для значимого аккаунта полезен резервный независимый способ доступа, который не зависит от единственной SIM-карты.
После смены устройства биржа может вводить временные ограничения для критических операций. Это ожидаемая защитная реакция. Планируйте крупный вывод не на тот же день, когда меняете телефон, пароль и 2FA одновременно. Чем больше критичных настроек изменено за короткое время, тем труднее отличить вашу активность от захвата аккаунта.
Удалённый доступ к компьютеру нельзя давать «поддержке»
Схема с AnyDesk, TeamViewer и похожими программами остаётся одной из самых опасных для финансовых аккаунтов. Мошенник представляется сотрудником биржи, предлагает «проверить безопасность после взлома» и просит включить демонстрацию экрана или удалённое управление. Дальше он видит коды, адреса и интерфейс вывода, а иногда сам нажимает кнопки, пока жертва считает, что специалист выполняет диагностику.
Официальной поддержке не нужно управлять вашим компьютером, чтобы увидеть статус заявки на своей стороне. Не устанавливайте программу удалённого доступа по просьбе человека из чата и не демонстрируйте экран с 2FA, seed-фразой или финансовым паролем. Если программа уже установлена и незнакомец подключался, отключите устройство от сети, удалите удалённый доступ, проверьте систему и меняйте финансовые секреты с другого чистого устройства.
В отчёте для поддержки описывайте факт удалённого доступа честно и указывайте приблизительное время. Это помогает сопоставить сессии и операции. Не пытайтесь «стереть следы» до фиксации важных данных, если уже произошёл вывод. Сначала сохраните историю, уведомления и TXID, затем очищайте устройство и восстанавливайте доступ.
| Точка доступа | Что проверить | Красный флаг |
|---|---|---|
| API | Ключи, права, IP | Неизвестный ключ или право вывода без необходимости |
| Браузер | Расширения и профиль | Новое расширение просит доступ ко всем сайтам |
| Телефон | Блокировка, почта, 2FA | Все резервные коды лежат в одной заметке |
| Remote access | Установленные программы | «Поддержка» просит AnyDesk/TeamViewer |
Как провести личный аудит безопасности после инцидента Bybit
Проверяйте от внешнего периметра к деньгам
Удобный порядок аудита начинается не с кнопки Withdraw, а с внешних аккаунтов. Сначала электронная почта и номер телефона, затем устройство и браузер, затем вход Bybit, trusted devices, 2FA/passkey, API, адресная книга и только после этого — баланс и история финансовых операций. Такой порядок уменьшает риск, что вы смените пароль биржи, пока почта по-прежнему контролируется злоумышленником, или удалите подозрительный адрес, оставив активную вредоносную сессию.
Фиксируйте результат каждого шага: «почта — неизвестных сессий нет», «Bybit — два доверенных устройства, оба мои», «API — один read-only ключ», «адресная книга — два проверенных адреса». Это не бюрократия, а способ не пропустить элемент в стрессовой ситуации. Для крупного аккаунта такой чек-лист полезно проходить периодически даже без инцидента. Он занимает меньше времени, чем восстановление после захвата.
Если на любом этапе обнаружено несоответствие, приостановите обычные операции и сначала устраните его. Не выполняйте крупный вывод с устройства, которое вы одновременно подозреваете в заражении. Не добавляйте новый адрес, пока не уверены, что контролируете почту и факторы подтверждения. Последовательность важнее скорости.
Сравните историю входов с собственной географией и устройствами
История входов полезна, когда вы знаете свой обычный паттерн. Новая страна, неизвестная операционная система или время, когда вы точно спали, требуют объяснения. Но не каждый необычный IP — злоумышленник: мобильные операторы, корпоративные сети и VPN могут менять адреса. Поэтому оценивайте набор признаков: устройство, время, действие после входа, уведомления о безопасности и ваши реальные поездки.
Если необычный вход сопровождался добавлением адреса, сменой защиты или созданием API, вероятность компрометации резко растёт. Сохраните эти записи перед удалением. Если вход ваш, но система ограничила вывод из-за нового устройства, проходите штатную проверку и не пытайтесь маскировать происхождение соединения. Чем прозрачнее ваша собственная история для поддержки, тем проще доказать законное владение аккаунтом.
Для постоянного использования лучше иметь небольшой набор доверенных устройств, а не десятки старых телефонов и браузеров. После продажи или утилизации телефона удаляйте его из аккаунта. После работы на временном компьютере завершайте сессию. Меньшее число активных точек доступа упрощает обнаружение аномалии.
Проверьте историю вывода как финансовый журнал, а не только список сумм
Для каждой значимой операции посмотрите актив, сеть, адрес, TXID и время. Если адрес знаком, но сеть неожиданная, это тоже повод разобраться. Сравните выводы с входящими транзакциями своего личного кошелька. Такой перекрёстный контроль помогает обнаружить не только кражу, но и собственную ошибку учёта — например, внутренний перевод, который пользователь принял за внешний.
Сохранять доказательства полезно заранее. Для крупных выводов держите локальную или защищённую копию квитанции, TXID и назначение операции. Если позднее биржа запросит объяснение происхождения средств или банк задаст вопрос о продаже криптовалюты, вам не придётся восстанавливать историю по памяти. При этом не публикуйте такой архив в открытом облаке: он содержит чувствительную финансовую картину.
Если обнаружили незнакомый вывод, не «тестируйте» адрес повторной отправкой. Фиксируйте запись и переходите к инцидентному сценарию. Даже маленькая неизвестная транзакция может быть пробой доступа или результатом API-компрометации. Сумма не определяет серьёзность факта несанкционированного действия.
Пересмотрите размер рабочего баланса после аудита
Аудит заканчивается не только включением настроек, но и вопросом о размере экспозиции. Если на Bybit лежат активы, которые не участвовали в торговле полгода, решите, есть ли смысл продолжать принимать кастодиальный риск. Возможно, часть стоит вывести на заранее подготовленный self-custody. Если же вы активно используете активы, оставьте рабочий объём, но понимайте, зачем он нужен.
Не переносите крупную сумму на self-custody до проверки собственного recovery. Резервный кошелёк без проверенной seed-фразы может оказаться менее безопасным, чем регулируемый аккаунт с сильной защитой. Проведите входящий и исходящий тест, убедитесь, что понимаете комиссию и сеть. Если сумма очень значимая, разделите перенос на этапы и не совершайте всё в одну транзакцию только ради экономии комиссии.
Цель аудита — не получить ощущение абсолютной безопасности. Его результатом должен быть ограниченный и понятный риск: известно, какие устройства имеют доступ, какие суммы остаются у кастодиана, какие адреса разрешены для вывода и как восстановить контроль при потере устройства. Такая ясность полезнее любой декларации «мой аккаунт защищён на 100%».
| Этап аудита | Что фиксировать | Когда остановиться |
|---|---|---|
| Почта и телефон | Сессии, recovery, 2FA | Есть неизвестный доступ |
| Устройства | Trusted devices, браузеры | Есть устройство, которое вы не узнаёте |
| API | Ключи и права | Есть неизвестный/слишком широкий ключ |
| Выводы | Адрес, сеть, TXID | Есть незнакомая операция |
| Баланс | Рабочая и резервная часть | Нет понятной причины хранить весь объём на бирже |
Практические сценарии: как действовать без паники
Сценарий 1: новость о новом взломе, но аккаунт выглядит нормально
Не меняйте всё одновременно. Откройте официальный источник, проверьте дату и затронутый контур. Затем войдите в Bybit привычным способом, просмотрите уведомления и историю входов. Если неизвестной активности нет, оцените размер баланса и доступность вывода. При желании уменьшить экспозицию используйте уже проверенный личный адрес и тест. Не создавайте новый кошелёк по ссылке из новостного канала.
Если вывод временно работает медленно, не увеличивайте комиссию или не меняйте сеть вслепую, если проблема на стороне очереди биржи. Наличие TXID отделяет внутреннее ожидание от уже отправленной on-chain транзакции. Если TXID нет, ждите обновления официального статуса; если есть — проверяйте сеть. Такое разделение позволяет понять, где находится операция, вместо хаотических повторов.
После стабилизации решите, нужно ли менять долгосрочную модель хранения. Одна новость — повод проверить план, но не обязательно доказательство, что все функции площадки ненадёжны. Оцените факты, резервы, выводы и собственную необходимость использовать биржу.
Сценарий 2: неизвестный вход, но денег ещё не вывели
Считайте это удачным ранним обнаружением. С чистого устройства защитите почту, затем Bybit; удалите неизвестные сессии и устройства, проверьте 2FA/passkey, API и адресную книгу. Включите или ужесточите ограничения вывода, если аккаунт позволяет и это не мешает расследованию. Сохраните данные о подозрительном входе до очистки истории.
Если неизвестный вход произошёл после того, как вы ввели данные на подозрительном сайте, считайте пароль и введённые коды раскрытыми. Если вы скачивали файл, проверьте устройство. Не предполагайте, что смена пароля автоматически удалит вредоносную программу или почтовую сессию. Закройте первопричину.
После восстановления не спешите сразу переводить всю сумму. Сначала убедитесь, что неизвестных адресов и API нет, затем сделайте контрольный небольшой вывод. Если support наложил временную защитную задержку, дождитесь её окончания. Попытка обойти задержку только усложнит доказательство законного владения.
Сценарий 3: вывод уже ушёл на неизвестный адрес
Сразу сохраните TXID, адрес, сеть, сумму, время, скрин истории и уведомления. Деактивируйте аккаунт или используйте официальный аварийный механизм, чтобы остановить следующие операции. Защитите почту и устройство. Создайте тикет, приложив идентификаторы, но не публикуя секреты. Если у вас есть другие биржи с тем же паролем, смените его там после защиты соответствующих почтовых аккаунтов.
On-chain транзакцию после подтверждения обычно нельзя отозвать. Тем не менее ранняя фиксация адреса важна: централизованные сервисы и аналитики могут помечать поступления, а правоохранители — использовать данные в расследовании. Не платите «хакеру-возвратчику» аванс за обещание отменить блокчейн. Такие предложения часто используют отчаяние жертвы.
Если сумма значительная, имеет смысл документировать инцидент последовательно: когда обнаружен, какие действия совершались, какие устройства использовались, когда связались с поддержкой. Это полезнее эмоционального описания без TXID и времени.
Сценарий 4: вы решили перейти на личное хранение
Сначала выберите кошелёк под конкретный актив и сеть, установите его из официального источника, создайте резерв и убедитесь, что понимаете восстановление. Получите адрес непосредственно из кошелька. Первая транзакция должна быть небольшой. После её получения попробуйте небольшой исходящий перевод, чтобы проверить не только приём, но и способность подписывать и оплачивать комиссию.
Затем переносите основную сумму частями, особенно если раньше не использовали self-custody. Для USDT заранее держите нативную монету нужной сети для будущей комиссии. Для Bitcoin учитывайте комиссию сети и структуру UTXO. Для аппаратного кошелька проверяйте адрес на экране устройства. Не фотографируйте seed и не отправляйте её самому себе в мессенджер «на время переноса».
После вывода не удаляйте историю Bybit: она понадобится для учёта и возможного подтверждения происхождения средств. Self-custody не отменяет необходимость понимать, откуда пришёл актив. Хранение становится самостоятельным, но история покупки и вывода остаётся частью финансового следа.
| Сценарий | Приоритет №1 | Приоритет №2 |
|---|---|---|
| Новость, аккаунт чист | Проверить факты и выводы | При необходимости снизить экспозицию |
| Неизвестный вход | Защитить почту/аккаунт | Проверить API и вывод |
| Неизвестный вывод | Фиксировать TXID и блокировать дальнейший доступ | Официальная поддержка/расследование |
| Переход на self-custody | Проверить recovery и сеть | Тест и поэтапный перенос |
Как подготовиться к следующему крупному инциденту заранее
Составьте аварийную карточку без секретов
Полезный документ для владельца значимого биржевого баланса — короткая аварийная карточка, в которой нет паролей и seed-фраз. В ней достаточно перечислить официальный домен и приложение, адрес страницы поддержки, какие факторы включены, какие личные адреса уже протестированы, в каких сетях вы выводите основные активы и где хранится офлайн-резерв восстановления. Отдельно запишите порядок действий: проверить почту, проверить сессии, при необходимости деактивировать аккаунт, зафиксировать TXID, затем менять секреты. Такая карточка помогает в стрессовой ситуации не искать инструкции через поисковую рекламу, где особенно легко попасть на поддельный сайт.
Карточку стоит обновлять после смены телефона, кошелька или основных адресов. Не записывайте в неё код 2FA, финансовый пароль или полный seed. Цель документа — навигация, а не хранилище секретов. Если доступ к аккаунту ведут несколько доверенных участников бизнеса или семьи, заранее определите, кто принимает решение об аварийном выводе и кто проверяет адрес. Два человека, которые одновременно действуют без распределения ролей, могут создать больше ошибок, чем один человек по понятному плану.
Проверять аварийный маршрут можно без кризиса: раз в несколько месяцев выполнить небольшой вывод, убедиться, что адресная книга актуальна, а резервный кошелёк доступен. Такой тест выявляет устаревший адрес, потерянный второй фактор или забытый пароль в спокойной обстановке. В реальном инциденте вы уже знаете, что маршрут работает, и не экспериментируете с крупной суммой.
Разделите наблюдение, подтверждение и исполнение
Одна из главных идей, которую можно вынести из атаки на корпоративный multisig, — независимость проверки. Для личного аккаунта её можно реализовать проще. Например, уведомления о выводе приходят на почту и телефон; адрес назначения хранится в заранее проверенной адресной книге; крупный вывод проверяется на втором устройстве или хотя бы по исходному адресу личного кошелька. Это не требует сложной инфраструктуры, но уменьшает вероятность того, что одна подменённая страница определит всё решение.
Если вы управляете средствами компании, распределите роли ещё жёстче: сотрудник готовит операцию, другой сверяет адрес и сеть по независимому источнику, третий имеет право подтвердить крупную сумму. Не пересылайте адрес простым сообщением без контекста; фиксируйте, откуда он получен. Для регулярных контрагентов используйте проверенную адресную книгу, но периодически подтверждайте, что реквизиты не изменились. Любая неожиданная просьба срочно сменить адрес требует повторной связи по известному каналу.
Для частного пользователя достаточно правила «не подтверждаю крупный вывод в том же окне, где впервые увидел адрес». Получите адрес из собственного кошелька, сверяйте его отдельно и только затем переносите в биржу. Если браузер или буфер обмена скомпрометирован, независимый экран кошелька или QR-код может помочь заметить расхождение. Стоимость дополнительной минуты несопоставима со стоимостью необратимой ошибки.
Следите за изменениями безопасности самой площадки
Функции защиты бирж развиваются. После крупных инцидентов появляются новые ограничения вывода, подтверждение на основном устройстве, географические проверки и более строгие сценарии step-up verification. Поэтому раз в несколько месяцев полезно открыть официальный раздел Account Security и посмотреть, не появились ли функции, которые подходят вашему профилю. В 2026 году у Bybit уже есть не только базовые 2FA и anti-phishing code, но и дополнительные сценарии защиты вывода, включая задержку, управление адресами и лимиты.
Не включайте каждую новую опцию автоматически. Поймите её побочный эффект. Например, вывод только через приложение повышает контроль для человека, который использует один защищённый телефон, но может быть неудобен бизнесу с отдельным рабочим компьютером. Географическая защита полезна при стабильной локации, но частые поездки могут вызывать дополнительные проверки. Настройка считается хорошей, если вы понимаете, какую угрозу она закрывает и как восстановите доступ при ложном срабатывании.
После изменения безопасности выполните контрольную операцию небольшой суммой. Проверьте, какие уведомления приходят, какие факторы запрашиваются и как работает задержка. Лучше изучить поведение защиты на тестовом выводе, чем впервые столкнуться с ней, когда рынок волатилен или новости создают ощущение срочности.
Периодически задавайте себе вопрос: что будет, если Bybit недоступна неделю
Этот мысленный тест быстро показывает степень зависимости. Если без Bybit вы теряете доступ ко всем ликвидным активам, истории сделок и единственному способу продать криптовалюту, концентрация высока. Если у вас есть личный резерв, экспортированная история, проверенный альтернативный маршрут и понимание сетей, временная недоступность становится неудобством, но не катастрофой. Такая устойчивость полезна независимо от конкретного бренда биржи.
Подготовка не означает держать аккаунты на десяти площадках и постоянно перемещать средства. Лишние сервисы создают больше KYC-данных, паролей и точек компрометации. Достаточно понимать альтернативу и не зависеть от одной незаменимой функции. Если вы храните долгосрочный резерв самостоятельно, поддерживайте его recovery. Если пользуетесь другой площадкой как запасной, не держите там ненужный баланс только ради самого факта наличия аккаунта.
В конечном счёте устойчивость — это способность продолжить безопасные действия после отказа одного элемента. Взлом Bybit показал, что даже крупная организация может столкнуться с компрометацией доверенного компонента. Пользователь не может предотвратить такой инцидент, но может сделать так, чтобы один инцидент не заставлял его выбирать между полной потерей ликвидности и опасным импульсивным выводом.
| Подготовка | Что хранить/настроить | Чего там не должно быть |
|---|---|---|
| Аварийная карточка | Официальные каналы, порядок действий, проверенные сети | Пароли, seed, 2FA secret |
| Адресная книга | Только протестированные личные адреса | Адреса из случайных сообщений |
| Контрольный тест | Небольшой вывод и TXID | Крупная сумма |
| Резервный план | Альтернативный законный маршрут | Десятки ненужных аккаунтов |
FAQ: короткие ответы о взломе Bybit
Bybit взломали или взломали только один кошелёк?
В феврале 2025 года был скомпрометирован конкретный Ethereum multisig cold wallet Bybit. Это крупный инцидент самой биржи, поэтому бытовая формулировка «Bybit взломали» допустима, но она не означает, что атакующий получил пароли всех клиентов или контроль над каждым кошельком платформы.
Сколько денег украли у Bybit?
Bybit оценивала похищенные из кошелька активы примерно в 1,46 млрд долларов на момент инцидента. FBI в официальном предупреждении использовало округлённую оценку около 1,5 млрд долларов. В состав входили ETH и несколько ликвидных стейкинговых форм Ethereum.
Кто взломал Bybit?
FBI официально заявило об ответственности КНДР и называет связанную активность TraderTraitor. Safe и Bybit в своих материалах используют название Lazarus Group. Для пользователя достаточно понимать, что атака была целевой и высокоресурсной, а не обычным массовым фишингом против одного клиента.
Были ли потеряны деньги обычных клиентов?
Кража произошла из корпоративного кошелька. Bybit заявляла, что клиентские обязательства оставались покрытыми, продолжала обработку выводов и в последующие дни восстановила дефицит ETH. Это не отменяет того, что пользователи не контролируют корпоративные ключи и несут кастодиальный риск, пока активы находятся на площадке.
Стоит ли после взлома хранить деньги на Bybit?
Универсального ответа нет. Для торговли и P2P биржевой баланс функционален; для долгосрочного резерва можно рассмотреть self-custody, если вы умеете безопасно хранить seed и проверять переводы. Ключевой принцип — не держать у одного посредника больше, чем оправдано вашей задачей и допустимым риском.
Поможет ли 2FA, если снова взломают корпоративный кошелёк биржи?
Нет, 2FA защищает ваш аккаунт от несанкционированного входа и части финансовых действий, но не может защитить корпоративный резерв биржи. Поэтому персональная защита и управление кастодиальным риском — два разных слоя.
Что включить в аккаунте Bybit в 2026 году?
На дату проверки Bybit предлагает Google 2FA, passkey/FIDO, отдельный финансовый пароль, anti-phishing code, управление доверенными устройствами, ограничения новых адресов, адресную книгу, задержку вывода и пользовательские лимиты. Набор функций может меняться, поэтому ориентируйтесь на текущий раздел Account Security в официальном приложении.
Что делать, если пришло письмо «ваш аккаунт пострадал от взлома»?
Не переходите по ссылке. Откройте Bybit самостоятельно, проверьте историю входов и уведомления, сверяйте anti-phishing code и при необходимости создайте тикет из официального интерфейса. Никому не передавайте пароль, 2FA-код и seed-фразу внешнего кошелька.
Можно ли быстро вывести всё на личный кошелёк?
Можно вывести активы, если функция доступна, но скорость не должна отменять проверку. Сначала получите адрес в правильной сети, сделайте небольшой тест, найдите TXID и только затем отправляйте основную сумму. Ошибка сети во время паники может оказаться необратимой.
Можно ли вернуть украденные у Bybit средства?
Часть активов была заморожена или возвращена благодаря совместной работе бирж, аналитиков и правоохранителей, а в 2026 году Bybit продолжает судебные действия. Но возврат всей суммы не гарантирован. Для личного пользователя это ещё один аргумент строить безопасность так, чтобы не рассчитывать на последующее взыскание как основной способ защиты.
Инцидент Bybit полезно помнить не как страшилку о «самом большом взломе», а как конкретный урок архитектуры доверия. Сильный ключ, multisig и холодное хранение действительно важны, но безопасность ломается там, где система принимает неверное решение как легитимное. У пользователя та же логика проявляется в меньшем масштабе: фишинговая страница может украсть несколько факторов, адрес может быть подменён в буфере, а спешка — заставить подтвердить неверную сеть.
Практический ответ состоит из дисциплины. Защитите почту и аккаунт независимыми факторами, настройте ограничения вывода, держите проверенные личные адреса, не храните на бирже лишний резерв и не отправляйте крупные суммы без теста. Если новость о взломе повторится у любой площадки, такой порядок позволит вам действовать по плану, а не по чужому сообщению в мессенджере.