mail-nation

Управляем почтой: от домена до конверсий

Новость

Инфраструктурные атаки: почему взломы криптопроектов ушли от кода к DNS и почте

По данным HackerNoon, за первое полугодие зафиксировано 207 инцидентов с совокупными потерями $972 млн.

Инфраструктурные атаки: почему взломы криптопроектов ушли от кода к DNS и почте

Фишинг через физическую почту, компрометация DNS, перехват admin-ключей — атаки на криптопротоколы в H1 2026 сместились с кода на инфраструктуру. По данным HackerNoon, за первое полугодие зафиксировано 207 инцидентов с совокупными потерями $972 млн. Число атак удвоилось по сравнению с аналогичным периодом прошлого года (83 инцидента), хотя медианный чек снизился. Для инженеров, отвечающих за почтовые серверы и DNS, это не абстрактная статистика крипторынка: вектор атаки проходит через каналы, которые администрируют они.

Код аудирован. Ключи — нет

Immunefi, оператор bug-bounty инфраструктуры для криптосектора, фиксирует снижение потерь от DeFi-эксплойтов на 74% от пика 2022 года ($2,62 млрд) до $680,3 млн по итогам 2025 года. Медианный ущерб на инцидент сократился на 75%. Аудиты стали регулярными, bounty-программы — постоянными.

TRM Labs, измеряя тот же период по другому срезу, обнаруживает: инфраструктурные и операционные компромиссы составляют около 15% инцидентов, но на них приходится около 76% украденной стоимости. Медиана взлома — порядка $219 000, среднее — $4,7 млн. Распределение, где шестая часть инцидентов несёт три четверти ущерба, код-ревью не перехватывает.

Джимми Су, директор по безопасности Binance, констатирует: код больше не является слабым звеном — атакующие переключаются на людей, учётные записи и системы управления. Ронхуй Гу, сооснователь CertiK, подчёркивает: протокол может пройти безупречный аудит и потерять миллионы из-за скомпрометированного admin-ключа.

По данным Immunefi, 54,6% стоимости потерь 2024–2025 года пришлись на компромиссы централизованных бирж, а не на эксплойты смарт-контрактов. 93,9% bounty-программ, работающих пять лет и дольше, в итоге выявляют критическую уязвимость. Аудит — снимок состояния кода на конкретную дату. Он ничего не говорит о том, кто держит ключи после.

Фишинг через физическую почту: IRS фиксирует кампанию

IRS предупреждает о фишинговой кампании, использующей физическую почту для атаки на криптовалютных пользователей в США. Мошенники рассылают поддельные письма от имени ведомства с QR-кодами, перенаправляющими на ресурсы для кражи credentials кошельков и приватных ключей. Предупреждение публично подтверждено и усилено в августе 2026 года.

Для почтового инженера это не экзотика, а типичный вектор: злоупотребление каналом доставки через социальную инженерию. QR-код как payload обходит текстовые фильтры и визуальные проверки. Инфраструктура, не контролирующая содержимое вложений и ссылок на уровне MTA, остаётся открытой.

Что проверить немедленно

Административные ключи и учётные записи. Ротация ключей, разделение привилегий, MFA на всех admin-аккаунтах. Отсутствие ротации — прямой путь к компромиссу через credential stuffing или фишинг.

DNS-записи. Проверить корректность SPF, DKIM, DMARC. Включить p=reject в DMARC-политике. PTR-записи для исходящих MTA. Отсутствие DMARC с reject — открытая дорога для спуфинга домена.

Фильтрация на уровне MTA. Проверить обработку вложений с QR-кодами, URL-rewrite политики, sandboxing подозрительных объектов. Если MTA не парсит QR и не проверяет целевые URL — канал открыт.

Логирование и мониторинг. Аудит логов на аномалии: массовые неудачные логины, нестандартные DNS-запросы, несанкционированные изменения DNS-записей. Настроить алерты на модификацию SPF/DKIM/DMARC.