Cyberatak na Haruko dotknął 15 klientów krypto, ujawniając dane API giełd Bitcoin (BTC) tylko do odczytu
Najważniejsze informacje
- •Haruko, londyński instytucjonalny dostawca infrastruktury krypto, padł ofiarą ukierunkowanego cyberataku, który dotknął 15 klientów i ujawnił ich dane API giełd tylko do odczytu oraz dane transakcyjne.
- •Atakujący wykorzystał lukę w jednym z procesów Haruko i wyodrębnił token dostępu użytkownika, aby przechwycić dane z pamięci, przy czym dane logowania klientów na ich własnych systemach nie zostały naruszone.
- •Źródła wskazywały, że skradziono niewielką kwotę środków klientów, a największe ryzyko mogą ponosić mniejsze fundusze hedgingowe o słabszych zabezpieczeniach, choć Haruko niewierdziło strat na poziomie klientów.
- •Haruko naprawiło lukę, odnowiło sekrety po stronie serwera, zaleciło klientom skonfigurowanie przychodzącej białej listy IP dla maksymalnej ochrony i planuje pełny raport techniczny powykonawczy.
- •Incydent nastąpił w rekordowym roku ataków na krypto: 207 haków w pierwszej połowie 2026 roku spowodowało straty 972 milionów dolarów, a kompromitacje infrastruktury i operacyjne stanowiły około 76% skradzionych środków.

Haruko, dostawca technologii krypto dla instytucji, padł wcześniej w tym tygodniu ofiarą ukierunkowanego cyberataku, który — według osób znających sytuację — dotknął 15 klientów firmy, ujawniając dane API giełd tylko do odczytu oraz dane transakcyjne klientów.
Haruko, firma z siedzibą w Londynie, dostarcza infrastrukturę do zarządzania portfelem, ryzykiem i danymi transakcyjnymi instytucjonalnym firmom z aktywami cyfrowymi. Jej platforma łączy się z giełdami scentralizowanymi, depozytariuszami, blockchainami i protokołami finansów zdecentralizowanych, dając klientom skonsolidowany obraz pozycji, transakcji i ekspozycji na ryzyko. Ujawnione interfejsy — czyli interfejsy programistyczne (API), kanały, przez które komunikują się systemy klientów i platforma Haruko — obsługiwały połączenia tylko do odczytu do kont giełdowych przechowujących i handlujących aktywami takimi jak Bitcoin (BTC), a także rejestrów transcji spot i kontraktowych. Ta konsolidacja sprawia również, że incydent u jednego dostawcy ma szeroki zasięg: łączność giełdową i rejestry transakcyjne wielu instytucji przecinają się u jednego dostawcy infrastruktury, co sprawiło, że jedno włamanie ujawniło się jednocześnie u 15 klientów.
Skala strat finansowych pozostaje niejasna. Źródła wskazywały, że skradziono niewielką kwotę środków klientów, a mniejsze fundusze hedgingowe o słabszych zabezpieczeniach mogły być szczególnie narażone. Haruko nie potwierdziło publicznie strat na poziomie klientów i nie odpowiedziało na powtarzane prośby o komentarz.
Ponieważ transakcje krypto są zazwyczaj nieodwracalne, a platformy opierają się na cyfrowych poświadczeniach i systemach podpisywania, które mogą dać atakującym bezpośredni dostęp do aktywów, zespoły ryzyka instytucjonalnego traktują nawet niewielki wyciek poświadczeń po stronie giełdy jako poważne zdarzenie.
Naruszenie objęło wszystkich klientów Haruko nieobjętych białą listą. Firma nie ujawnia pełnej listy klientów, ale na jej stronie internetowej wymienieni są jako klienci Bitcoin Suisse, GSR, Flowdesk, 3iQ Digital Assets, M2, Ampersan, MNNC Group — obecnie działający jako Monarq Asset Management — oraz Trovio Asset Management. Rzecznik GSR stwierdził, że firma nie została poszkodowana przez żaden z pogłosek o włamaniu; pozostałe wymienione firmy nie skomentowały sprawy w chwili pisania. Dostęp tylko do odczytu to standardowy poziom uprawnień dla narzędzi monitorowania i raportowania, na których opierają się platformy agregujące takie jak Haruko. Zakres tylko do odczytu oznacza, że wycieknęłe klucze same w sobie nie mogły przenosić środków, jednak skradzione dane transakcyjne dają atakującemu dokładną mapę lokalizacji aktywów instytucjonalnych — a według oceny raportu może to najbardziej narażać na kolejne straty mniejsze fundusze o słabszym monitoringu.
Wyodrębnienie tokena, a nie kradzież poświadczeń
Według własnej relacji Haruko, przekazanej klientom przez współzałożyciela i dyrektora technicznego Adama Carlile'a, celem ataku była sama firma — a nie którykolwiek z jej klientów. Carlile opisał ukierunkowany atak grupy na Haruko, określił skala wpływu na 15 klientów i przedstawił drogę włamania: atakujący wykorzystał lukę w jednym z procesów firmy, wyodrębnił token dostępu użytkownika — trwałe poświadczenie uwierzytelniające jego posiadacza w systemie bez udziału własnego logowania użytkownika — i użył go do przechwycenia danych znajdujących się w pamięci tego procesu, które mogły obejmować dane API giełd tylko do odczytu oraz inne dane klientówn
Dane logowania klientów nie zostały naruszone na ich własnych systemach; token został natomiast wyodrębniony z infrastruktury Haruko.
Rolę odegrała także architektura. Haruko korzysta z serwerów bare-metal — maszyn fizycznych używanych wyłącznie przez firmę — a nie z usług chmurowych takich jak Amazon Web Services, które nakładają dodatkowe kontrole bezpieczeństwa, powiedziała osoba zaznajomiona ze sprawą. Dedykowany sprzęt zmniejsza ekspozycję związaną ze współdzieleniem infrastruktury, ale przenosi cały ciężar zabezpieczania, łatania i kontroli dostępu na zespół operatora. Ponieważ poszkodowanymi byli klienci firmy nieobjęci białą listą — a biała lista pozwala na komunikację wyłącznie z zatwierdzonymi maszynami — 15 poszkodowanych klientów z definicji znajdowało się poza tym obwodem ochronnym.
Działania naprawcze i raport powykonawczy
Haruko poinformowało, że naprawiło lukę i odnowiło sekrety po stronie serwera. Firma przekazała klientom, że skonfigurowanie przychodzącej białej listy IP ograniczającej dostęp do określonych adresów internetowych zapewni „maksymalną ochronę”. Planowany jest pełny raport techniczny powykonawczy.
Firma deklaruje, że obsługuje globalnie ponad 80 klientów i łączy się z ponad 100 scentralizowanymi miejscami handlowymi, 30 blockchainami — obejmującymi główne środowiska Layer 2 zbudowane na sieciach bazowych — oraz 250 protokołami on-chain, w tym klasą miejsc DeFi, do której należą protokoły takie jak Ether.fi (ETHFI).
Rekordowy rok ataków na krypto
Incydent Haruko przypadł na rekordowy rok ataków. Dane branżowe o incydentach odnotowały 207 haków w pierwszej połowie 2026 roku, ponad dwukrotnie więcej niż 83 rok wcześniej, z łącznymi stratami w wysokości 972 milionów dolarów. Kompromitacje infrastruktury i operacyjne stanowiły zaledwie około 15% incydentów, ale około 76% skradzionych pieniędzy — wzorzec, którego technika tokena dostępu i pamięci użyta w tym przypadku jest, według raportu, przykładem.
Decydującym dowodem pierwotnym będzie zapowiedziany raport techniczny powykonawczy, który ma wskazać podatny proces, potwierdzić przepływ skradzionych środków on-chain i oszacować straty. Do tego czasu potwierdzone działania naprawcze obejmują poprawkę kodu, odnowione sekrety i białe listy IP.