
21 вересня, 2026, 18:45 661
Анастасія Ампілогова
Журналістка
56 статей
Один із користувачів криптобіржі Binance звернувся до редакції AIN із шокуючою історією: з його рахунку зникли криптовалютні активи на суму понад 300 тисяч доларів США (приблизно 12 мільйонів гривень за курсом 2026 року). Цікаво, що сам користувач стверджує, що не надавав жодних дозволів чи підтверджень на здійснення таких операцій.
Наприкінці серпня поточного року користувач помітив підозрілий запит на авторизацію, який надходив із Москви. Він одразу ж його відхилив. Проте через шість днів, коли він виявив відсутність коштів на своєму рахунку, то звернувся до служби підтримки Binance та до правоохоронних органів України.
Наразі всі обставини цього інциденту детально з’ясовуються як слідчими органами, так і самою компанією Binance. На прохання постраждалого, AIN не розголошує його особисті дані, точну суму викрадених коштів, IP-адреси чи будь-яку іншу інформацію, яка могла б ідентифікувати особу або поставити під загрозу хід розслідування.
Редакція відтворила хронологію подій, щоб зрозуміти, як саме могла відбутися операція з рахунку, який був захищений passkey та двофакторною автентифікацією. Ми також розібралися, як цю ситуацію коментує Binance та які поради надає експерт з кібербезпеки для мінімізації подібних ризиків.
Варто зазначити, що ім’я користувача, точна сума викраденого, IP-адреси та інші ідентифікатори також приховані в цій публічній версії матеріалу.
Редакція має в своєму розпорядженні скріншоти листування з Binance, детальну технічну хронологію інциденту та результати блокчейн-аналізу.
Несанкціонований доступ з Москви та виведення коштів: деталі події
Binance, як найбільша криптовалютна біржа у світі за обсягами торгів, функціонує з 2017 року. Платформа надає користувачам можливість купувати, продавати, обмінювати та зберігати цифрові активи. На сьогоднішній день на біржі зареєстровано близько 300 мільйонів користувачів по всьому світу.
За словами Івана (ім’я змінено з міркувань безпеки), його акаунт у Binance був надійно захищений за допомогою passkey та двофакторної автентифікації. Він категорично заперечує будь-які спроби виведення коштів чи вхід з нового пристрою до інциденту. Саме тому запит на авторизацію, який, до того ж, вказував на геолокацію в Москві, викликав у нього підозру, і він його відхилив.
Пізніше з’ясувалося, що приблизно в той самий час з його рахунку було виведено криптоактиви на суму, еквівалентну понад 300 тисячам доларів США.
«Служба підтримки Binance стверджує, що авторизація нібито відбулася з мого пристрою, але відмовляється надавати будь-які подробиці щодо процесу списання коштів. Вони заявили, що детальну інформацію зможуть надати виключно на офіційний запит правоохоронних органів», — ділиться Іван.
У зв’язку з цим він звернувся до Кіберполіції України, подавши відповідну заяву.
Коментар від Binance
Редакція AIN звернулася до представників Binance за офіційним коментарем щодо цієї ситуації.
Компанія повідомила, що не може коментувати окремі справи користувачів або деталі поточних розслідувань.
«Згідно з нашою внутрішньою політикою, Binance не надає коментарів щодо поточних розслідувань, справ, що стосуються окремих користувачів, або конкретних запитів від правоохоронних органів. Ми також не розголошуємо інформацію, яка може перешкодити ходу розслідування. Ми співпрацюємо з правоохоронцями виключно відповідно до чинного законодавства та встановлених процедур», — пояснили в компанії у відповідь на запит редакції.
Іван також вів листування зі службою підтримки. Однак, докладні технічні дані Binance користувачеві не надала, пославшись на те, що таку інформацію можна передати лише правоохоронним органам у рамках офіційного розслідування.
Втім, в одному з повідомлень представник Binance припустив, що екран із кнопкою “Відхилити” (Deny) міг бути частиною фішингової атаки.
Щодо розбіжності в геолокації, підтримка пояснила це можливим використанням VPN або проксі-серверів. Проте, сам користувач наполягає, що не використовував жодних подібних інструментів під час інциденту.
Ці пояснення не дають чіткого розуміння того, яким саме чином була створена та підтверджена операція з виведення активів на суму понад 300 тисяч доларів США.
Окремої уваги заслуговує російська геолокація під час запиту на автентифікацію. Важливо розуміти, що вказана геолокація “Москва” сама по собі не є доказом фізичної присутності особи в росії. Визначення геолокації за IP-адресою може бути спотворене, зокрема, через використання VPN.
Варто згадати, що ще у вересні 2023 року Binance оголосила про повний вихід з російського ринку та продаж свого місцевого бізнесу криптобіржі CommEX. На початку 2024 року Binance також припинила підтримку російських рублів у своєму P2P-сервісі (між користувачами), а також обмежила його використання для громадян та резидентів рф.
Binance та питання безпеки: що відомо
За майже десятиліття своєї діяльності Binance неодноразово стикалася з серйозними кіберінцидентами, деякі з яких набули широкого розголосу.
У травні 2019 року компанія повідомила про злам, внаслідок якого з її “гарячого” гаманця (онлайн-сховища для оперативних транзакцій) було викрадено 7 тисяч біткоїнів. На той час це становило приблизно 40 мільйонів доларів США.
За інформацією Binance, зловмисники застосували фішинг, шкідливе програмне забезпечення та інші методи, отримавши доступ до API-ключів користувачів, кодів двофакторної автентифікації та іншої конфіденційної інформації. Компанія заявила, що покрила збитки власним коштом.
У 2022 році атаки зазнала пов’язана з Binance блокчейн-мережа BNB Chain. Через вразливість кросчейн-мосту зловмисник зміг створити токени на суму, еквівалентну сотням мільйонів доларів. Цей інцидент стосувався інфраструктури блокчейну, а не компрометації облікових записів користувачів Binance.
Ще один інцидент, пов’язаний з безпекою, стосувався російських користувачів. У серпні 2026 року видання Reuters повідомило, що за рік до цього, у 2025-му, Binance передала російському фінансовому розвідувальному органу дані користувача Юрія Беленького, який здійснював криптовалютні перекази на підтримку України.
За даними агентства, згодом ця інформація була використана в кримінальній справі проти нього в росії.
Binance тоді заявила Reuters, що відповідає на законні запити правоохоронних органів виключно відповідно до чинних правових процедур.
Як могли вивести кошти, якщо акаунт був захищений passkey та 2FA?
Антон Коржинський, експерт з кібербезпеки та керівник команди Triage в компанії BugStream, у коментарі для AIN пояснює, що криптобіржі, як правило, забезпечують багаторівневий захист облікових записів.
До цих рівнів належать: пароль або passkey, двофакторна автентифікація, перевірка нових пристроїв, контроль активних сесій, підтвердження операцій виведення коштів, списки дозволених адрес та автоматичне виявлення підозрілої активності.
Однак, наявність passkey та двофакторної автентифікації не гарантує абсолютної неможливості проведення операцій без додаткового підтвердження.
«Це залежить від того, як саме біржа побудувала логіку авторизації та які саме налаштування безпеки були активовані для конкретного облікового запису», — зазначає Коржинський.
Експерт також радить не пов’язувати запит на авторизацію, який користувач відхилив, напряму з подальшим виведенням коштів.
«У випадку, коли користувач натиснув “відхилити”, а через кілька хвилин побачив, що кошти виведені, я б не поспішав пов’язувати ці дві події. Операція могла бути створена раніше, з іншої сесії, іншого пристрою або через API. Повідомлення могло просто надійти приблизно в той самий час», — пояснює він.
Для встановлення справжньої причини події необхідні дані самої біржі.
«Найважливішим є не те, що побачив користувач на екрані, а те, що зафіксувала сама біржа. З якого пристрою було створено операцію, з якої сесії, яким чином її було підтверджено і які фактори автентифікації реально спрацювали», — підкреслює Коржинський.
Одна з версій, яку згадала служба підтримки Binance, — це фішинг.
За словами Коржинського, вбудувати сторонній код у справжній офіційний додаток біржі досить складно. На iPhone та Android існують механізми підпису додатків та їхньої ізоляції.
Однак, шкідлива програма, встановлена на телефоні, може працювати паралельно з легітимним додатком.
«Наприклад, вона може відображати фальшиве вікно поверх справжнього додатку, отримувати доступ до “спеціальних можливостей” або сповіщень, підміняти частину інтерфейсу. Для користувача це може виглядати так, ніби все відбувається в межах справжнього додатку біржі», — пояснює експерт.
Чи можна вважати це проблемою безпеки самої біржі?
За словами Коржинського, ключове значення матиме те, що зафіксували системи безпеки самої Binance.
«Якщо ж біржа підтвердить, що сповіщення було справжнім, користувач натиснув “відхилити”, система це зафіксувала, але після цього все одно дозволила виведення коштів без належного підтвердження — це вже серйозна проблема з боку самої біржі. У такому разі можна говорити про помилку в логіці авторизації або іншу критичну вразливість. Але до отримання технічних даних це лише одна з версій», — зазначає експерт.
За його словами, біржа повинна реагувати на подібні випадки як на повноцінний кіберінцидент: зберігати всі логи, ретельно перевіряти всі входи, сесії, пристрої та API, встановлювати точний момент створення та підтвердження транзакції, а також відстежувати рух коштів.
Якщо ж з’ясується, що причиною став збій або помилка на стороні біржі, то питання компенсації користувачеві, за словами експерта, є цілком логічним. Конкретна юридична відповідальність залежатиме від правил біржі та юрисдикції, в якій вона працює.
«Великі криптобіржі також співпрацюють з правоохоронними органами. Вони не зобов’язані надавати дані будь-кому за звичайним зверненням, але в межах офіційного розслідування можуть надавати інформацію про облікові записи, входи, IP-адреси, пристрої та транзакції. Тому в таких випадках вкрай важливо оперативно звертатися не лише до служби підтримки біржі, а й до правоохоронних органів», — додає Коржинський.
Як надійно захистити криптогаманці від несанкціонованого виведення коштів
Якщо користувач отримує неочікуваний запит на вхід або фінансову операцію, навіть якщо він надійшов нібито з офіційного додатку, Коржинський радить не поспішати взаємодіяти з таким сповіщенням. Натомість, слід самостійно відкрити додаток, перейти до історії входів та операцій і особисто перевірити, що насправді відбувається з акаунтом.
У разі підозри на компрометацію, експерт рекомендує негайно завершити всі активні сесії, змінити облікові дані, перевірити налаштування API, тимчасово заблокувати можливість виведення коштів та терміново звернутися до служби підтримки біржі.
Подробиці можна знайти на сайті: ain.ua
