NieuwsCryptoCyberaanval op Haruko treft 15 crypto-klanten, legt read-only Bitcoin (BTC) exchange-API-data bloot

Cyberaanval op Haruko treft 15 crypto-klanten, legt read-only Bitcoin (BTC) exchange-API-data bloot

Auteur: Coinotag·

Belangrijkste punten

  • Haruko, een in Londen gevestigde leverancier van institutionele crypto-infrastructuur, werd getroffen door een gerichte cyberaanval die 15 klanten raakte en hun read-only exchange-API-credentials en handelsdata blootlegde.
  • De aanvaller misbruikte een kwetsbaarheid in een van de processen van Haruko en extrakteerde een user-access token om data uit het geheugen te bemachtigen; de inloggegevens van klanten op hun eigen systemen zijn niet gecompromitteerd.
  • Bronnen gaven aan dat een klein bedrag aan klantgeld is gestolen en dat kleinere hedgefondsen met zwakkere securitycontroles het grootste risico lopen, al heeft Haruko verliezen op klantniveau niet bevestigd.
  • Haruko heeft de kwetsbaarheid gedicht, server-side secrets vernieuwd, klanten geadviseerd inbound IP-whitelisting te configureren voor maximale bescherming, en plant een volledige technische post-mortem.
  • Het incident vond plaats in een recordjaar voor crypto-aanvallen, met 207 hacks in de eerste helft van 2026 en 972 miljoen dollar aan verliezen, waarbij infrastructuur- en operationele inbreuken goed waren voor circa 76% van het gestolen geld.
Cyberaanval op Haruko treft 15 crypto-klanten, legt read-only Bitcoin (BTC) exchange-API-data bloot

Haruko, een institutionele crypto-technologieleverancier, werd eerder deze week getroffen door een gerichte cyberaanval die volgens betrokkenen 15 van zijn klanten raakte en daarbij de read-only exchange-API-credentials en handelsdata van klanten blootlegde.

Haruko, gevestigd in Londen, levert portefeuille-, risicomanagement- en handelsdata-infrastructuur aan institutionele digital-assetbedrijven. Het platform koppelt aan gecentraliseerde exchanges, custodians, blockchains en decentralized-finance-protocollen en biedt klanten één geconsolideerd overzicht van posities, transacties en risicoblootstelling. De blootgestelde interfaces — application programming interfaces, de kanalen waarmee klantsystemen en het platform van Haruko communiceren — verzorgden read-only verbindingen met exchange-accounts die activa zoals Bitcoin (BTC) aanhouden en verhandelen, naast spot- en contracthandelsrecords. Juist die consolidatie geeft één leveranciersincident een grote impactradius: de exchange-connectiviteit en handelsdata van veel instellingen komen samen bij één infrastructuurleverancier, waardoor één inbraak tegelijk bij 15 klantrelaties naar boven kwam.

De omvang van de financiële schade is nog onduidelijk. Bronnen gaven aan dat een klein bedrag aan klantgeld is gestolen en dat kleinere hedgefondsen met zwakkere securitycontroles mogelijk het meest zijn blootgesteld. Haruko heeft verliezen op klantniveau publiekelijk niet bevestigd en reageerde herhaaldelijk niet op verzoeken om commentaar.

Omdat crypto-transacties doorgaans onomkeerbaar zijn, en omdat platforms vertrouwen op digitale credentials en ondertekeningssystemen die aanvallers directeang tot activa kunnen verschaffen, behandelen institutionele risicoteams zelfs een bescheiden lek van venue-side credentials als een ernstig incident.

De inbraak trof alle niet-gewhitelistte klanten van Haruko. Het bedrijf maakt zijn volledige klantenbestand niet bekend, maar noemt op zijn website Bitcoin Suisse, GSR, Flowdesk, 3iQ Digital Assets, M2, Ampersan, MNNC Group — nu actief als Monarq Asset Management — en Trovio Asset Management als klanten. Een woordvoerder van GSR verklaarde dat het bedrijf niet was getroffen door enige geruchten over een inbraak; de andere genoemde bedrijven hadden bij het schrijven van dit artikel niet gereageerd. Read-only toegang is het standaard permissieniveau voor de monitoring- en rapportagetools waarop aggregatieplatforms zoals dat van Haruko draaien. De read-only reikwijdte van de gelekte keys betekent dat ze op zichzelf geen geld konden verplaatsen, maar de gestolen handelsdata geeft een aanvaller een precieze kaart van waar institutionele activa liggen — een dynamiek die, volgens de beoordeling in het rapport, vooral kleinere fondsen met minder monitoring kwetsbaar maakt voor vervolgschade.

Token-extractie, geen diefstal van inloggegevens

Het eigen relaas van Haruko, overgebracht door medeoprichter en chief technology officer Adam Carlile in berichten aan klanten, wijst op het bedrijf zelf — niet op een individuele klant — als doelwit. Carlile beschreef een gerichte aanval van een groep op Haruko, schatte de impact op 15 klanten en schetste de indringsroute: de aanvaller misbruikte een kwetsbaarheid in een van de processen van het bedrijf, extrakteerde een user-access token — een permanente credential die de houder bij een systeem authenticeert zonder de eigen login van de gebruiker — en gebruikte dit om data uit het geheugen van dat proces te bemachtigen, waaronder mogelijk de read-only exchange-API-gegevens en andere klantdata.

De inloggegevens van klanten zijn op de eigen systemen van klanten niet gecompromitteerd; het token werd in plaats daarvan uit de infrastructuur van Haruko gehaald.

Ook de architectuur speelde een rol. Haruko draait op bare-metal servers — fysieke machines die uitsluitend door het bedrijf worden gebruikt — en niet op clouddiensten zoals Amazon Web Services, die extra securitycontroles toevoegen, aldus een persoon die vertrouwd is met de zaak. Dedicated hardware vermindert de exposure van gedeelde tenants, maar legt de volledige last van hardening, patching en toegangscontrole bij het eigen team van de exploitant. Omdat de getroffen partijen de niet-gewhitelistte klanten van het bedrijf waren — en een whitelist alleen communicatie met goedgekeurde machines toestaat — vielen de 15 getroffen klanten per definitie buiten die beschermende perimeter.

Herstel en post-mortem

Haruko verklaarde de kwetsbaarheid te hebben gedicht en zijn server secrets te hebben vernieuwd. Het vertelde klanten dat het configureren van een inbound IP-whitelist die toegang beperkt tot specifieke internetadressen "maximale bescherming" zou bieden. Een volledige technische post-mortem is gepland.

Het bedrijf zegt wereldwijd meer dan 80 klanten te bedienen en verbindingen te hebben met meer dan 100 gecentraliseerde handelsvenues, 30 blockchains — waaronder belangrijke Layer 2-omgevingen gebouwd op basenetwerken — en 250 onchain-protocollen, waarmee de DeFi-venuecategorie wordt gedekt waar protocollen zoals Ether.fi (ETHFI) toe behoren.

Een recordjaar voor crypto-aanvallen

Het Haruko-incident valt samen met een recordjaar voor aanvallen. Sectordata over incidenten tellen 207 hacks in de eerste helft van 2026, meer dan het dubbele van de 83 een jaar eerder, met een totaal verlies van 972 miljoen dollar. Infrastructuur- en operationele inbreuken maakten slechts ongeveer 15% van de incidenten uit, maar goed voor circa 76% van het gestolen geld — een patroon waarvan het rapport stelt dat de in dit geval gebruikte access-token-en-geheugentechniek het schoolvoorbeeld van is.

Het doorslaggevende primaire bewijs zal de beloofde technische post-mortem zijn, die naar verwachting het kwetsbare proces zal benoemen, de on-chain beweging van gestolen geld zal bevestigen en het verlies zal kwantificeren. Tot die tijd bestaat de bevestigde remediering uit de codefix, de vernieuwde secrets en IP-whitelisting.