НовостиКриптовалютыУтечка данных в Bits of Gold вынудила Paz приостановить покупку биткоина через приложение Yellow

Утечка данных в Bits of Gold вынудила Paz приостановить покупку биткоина через приложение Yellow

Автор: CoinLineup·

Ключевые выводы

  • Bits of Gold обнаружила несанкционированный доступ к своей системе анализа данных и отключила её от источников данных в ходе расследования киберинцидента.
  • Paz временно заморозила покупку биткоина в приложении Yellow до завершения расследования.
  • По словам Bits of Gold, средства, кошельки, пароли и цифровые активы не были раскрыты, однако могли быть затронуты имена, контактные данные, номера удостоверений личности, данные банковских счетов и некоторые публичные адреса кошельков.
  • По сообщениям СМИ, утечка связана с уязвимостью Metabase CVE-2026-72898 — критической уязвимостью, которая, по словам Metabase, активно эксплуатировалась и была устранена в новых версиях.
  • Bits of Gold сообщила об уведомлении израильских властей; публичные сроки восстановления покупки биткоина через Yellow не объявлены.
Утечка данных в Bits of Gold вынудила Paz приостановить покупку биткоина через приложение Yellow

Покупки биткоина были приостановлены после утечки данных в израильском криптоброкере Bits of Gold: топливная и розничная группа Paz временно заморозила возможность покупки биткоина через своё приложение Yellow, пока продолжается расследование инцидента безопасности.

Почему покупка биткоина была приостановлена

Согласно обновлению об инциденте компании, Bits of Gold обнаружила несанкционированный доступ к своей системе анализа данных и отключила затронутую систему от источников данных в рамках реагирования на то, что компания описала как крупномасштабный киберинцидент.

В ответ Paz заморозила возможность покупки биткоина через приложение Yellow до завершения расследования, сообщил CTech. В Paz заявили, что между приложениями Yellow и Bits of Gold нет прямого интерфейса.

Это партнёрство придаёт инциденту более широкий розничный охват, чем он был бы при сбое только у брокера: Paz — одна из крупнейших в Израиле сетей АЗС и розничной торговли, а её приложение Yellow объединяет программы лояльности и платёжные сервисы с опцией покупки биткоина, делая криптовалюту доступной для массового потребителя. Bits of Gold, основанная в 2013 году, входит в число старейших криптоброкеров Израиля и обслуживает клиентскую базу, благодаря которой масштаб утечки приобрёл такое значение.

Приостановка — это превентивная операционная мера, напрямую связанная с реагированием на утечку, а не решение, продиктованное рыночной конъюнктурой. Покупки были приостановлены, чтобы платформы могли локализовать инцидент до восстановления доступа.

Что утечка означает для пользователей

Для клиентов непосредственным последствием стало то, что запланированные или ожидающие исполнения покупки биткоина через Yellow не могут быть выполнены до снятия заморозки. Сбой затрагивает возможность покупки, а не существующие активы.

По словам Bits of Gold, в результате инцидента не были раскрыты пароли, коды подтверждения, приватные ключи, фотографии удостоверений личности, полные данные банковских карт, коды CVV, средства клиентов, учётные записи, кошельки и цифровые активы. Компания заявила, что цифровые активы и средства затронуты не были.

Однако, по данным Bits of Gold, могли быть раскрыты имена, IP-адреса, адреса электронной почты, номера телефонов, данные банковских счетов, номера израильских удостоверений личности и некоторые публичные адреса кошельков. Этот разрыв имеет значение, поскольку персональные идентификаторы такого рода — имена, контактные данные и номера национальных удостоверений личности — являются исходным материалом для фишинга и попыток выдачи себя за другое лицо, поэтому опасения за безопасность учётных записей и личности сохраняются, даже несмотря на то что средства выглядят защищёнными. Масштаб утечки остаётся центральным вопросом: по сообщениям СМИ, инцидент мог затронуть большую клиентскую базу.

По данным CoinDesk, внешние источники оценивают число пострадавших клиентов примерно в 200 000, хотя публичное уведомление Bits of Gold не содержит подтверждённого общего числа затронутых пользователей. Эта цифра остаётся внешней оценкой, а не подтверждением со стороны компании.

Это различие важно: нарушение транзакций носит временный и обратимый характер, тогда как возможное раскрытие личных данных — это более длительный вопрос доверия, который переживёт саму заморозку покупок. Заморозка также происходит на фоне того, что биткоин торгуется вблизи уровней, которые вызвали новую дискуссию о распродаже в районе $65 000.

Что должно произойти до возобновления покупок

По сообщениям СМИ, инцидент связан с критической уязвимостью в Metabase, программном обеспечении для анализа данных, а именно с CVE-2026-72898, хотя клиентское уведомление Bits of Gold не называет Metabase или этот CVE. Такая связь установлена на основании прямых журналистских материалов, а не подтверждена компанией.

Национальная база данных уязвимостей присваивает CVE-2026-72898 максимальный уровень серьёзности CNA — 10.0 CRITICAL, описывая уязвимость, которая позволяет удалённому неаутентифицированному злоумышленнику внедрять произвольный SQL-код через эндпоинт сброса пароля. Metabase — широко распространённая платформа аналитики с открытым исходным кодом, используемая далеко за пределами криптоиндустрии, поэтому уязвимость максимального уровня серьёзности такого рода имела значение для любой организации, эксплуатирующей экземпляр без установленного исправления, а не только для криптоплатформ.

Metabase заявила, что подтвердила активную эксплуатацию уязвимости, заблокировала атакуемые эндпоинты и опубликовала минимальные безопасные версии — 0.58.24, 0.59.21, 0.60.17, 0.61.11, 0.62.9 и 0.63.5 — в своём обновлении по безопасности. Обновление до этих версий — это шаг по устранению уязвимости, лежащий в основе любого безопасного возобновления работы сервиса.

Bits of Gold сообщила, что уведомила соответствующие органы, которые, по данным CTech, являются Управлением рынка капитала Израиля и Национальным управлением кибернетики. Bits of Gold стала первой компанией на рынке Израиля, получившей лицензию Управления рынка капитала на оказание финансовых услуг с цифровыми активами, а лицензированные провайдеры в стране работают под надзором Управления рынка капитала, что помещает инцидент в рамки установленного регуляторного процесса проверки, а не исключительно внутреннего разбирательства.

До возобновления покупок пользователи будут ожидать ясных обновлений о статусе, подтверждающих, что затронутая система защищена, уязвимость устранена, а расследование с участием регуляторов завершено. Публичные сроки восстановления покупки биткоина через Yellow не установлены.

Этот случай стал третьим раскрытым инцидентом утечки данных в криптоиндустрии примерно за неделю после инцидентов с участием вендоров SafePal и Trezor, согласно сообщениям CoinDesk. Такая концентрация инцидентов вновь привлекла внимание к уровню безопасности криптоплатформ, работающих с розничными пользователями.