Кибератака на Haruko затронула 15 криптоклиентов: раскрыты read-only API-данные Bitcoin (BTC)
Ключевые выводы
- •Haruko — лондонский поставщик институциональной криптоинфраструктуры — подвергся целенаправленной кибератаке, затронувшей 15 клиентов и раскрывшей их read-only API-ключи бирж и торговые данные.
- •Злоумышленник использовал уязвимость в одном из процессов Haruko и извлёк пользовательский токен доступа, чтобы получить данные из памяти; логины клиентов на их собственных системах скомпрометированы не были.
- •Источники сообщили о краже небольшой суммы клиентских средств; наибольшему риску могут подвергнуться небольшие хедж-фонды с более слабыми мерами безопасности, однако Haruko не подтвердила потери на уровне клиентов.
- •Haruko устранила уязвимость, обновила серверные секреты, рекомендовала клиентам настроить входящие IP-белые списки для максимальной защиты и планирует полный технический разбор.
- •Инцидент произошёл в рекордный год криптоатак: 207 взломов за первое полугодие 2026 года привели к потерям в 972 млн долларов, при этом на компрометации инфраструктуры и операционных процессов пришлось около 76% украденных средств.

Институциональный поставщик криптотехнологий Haruko на этой неделе подвергся целенаправленной кибератаке, затронувшей 15 его клиентов, сообщают осведомлённые источники; в результате были раскрыты read-only API-ключи бирж и торговые данные клиентов.
Haruko — лондонская компания, поставляющая институциональным игрокам рынка цифровых активов инфраструктуру для управления портфелями, рисками и торговыми данными. Её платформа подключается к централизованным биржам, кастодианам, блокчейнам и протоколам децентрализованных финансов, предоставляя клиентам единое консолидированное представление позиций, транзакций и рисков. Раскрытые интерфейсы — программные интерфейсы приложений (API), каналы, через которые системы клиентов взаимодействуют с платформой Haruko, — обеспечивали подключения в режиме «только чтение» к биржевым счетам, где хранятся и торгуются активы, включая Bitcoin (BTC), а также к записям спотовых и контрактных сделок. Именно такая консолидация придаёт инциденту у одного вендора широкий радиус поражения: биржевое подключение и торговые записи множества институций сходятся у одного инфраструктурного провайдера, из-за чего одна атака одновременно затронула 15 клиентских отношений.
Масштаб финансового ущерба остаётся неясным. Источники сообщили, что была украдена небольшая сумма клиентских средств и что небольшие хедж-фонды с более слабыми мерами безопасности могли пострадать особенно сильно. Haruko публично не подтвердила потери на уровне клиентов и не ответила на неоднократные запросы комментариев.
Поскольку криптотранзакции, как правило, необратимы, а платформы полагаются на цифровые учётные данные и системы подписи, способные дать злоумышленникам прямой доступ к активам, институциональные риск-команды расценивают даже незначительную утечку биржевых учётных данных как серьёзное событие.
Атака затронула всех клиентов Haruko, не включённых в белый список. Компания не раскрывает полный список клиентов, однако на её сайте в качестве клиентов названы Bitcoin Suisse, GSR, Flowdesk, 3iQ Digital Assets, M2, Ampersan, MNNC Group — ныне работающая как Monarq Asset Management — и Trovio Asset Management. Представитель GSR заявил, что компания не пострадала от какой-либо слуховой утечки; остальные названные компании на момент публикации не комментиров. Доступ «только чтение» — стандартный уровень разрешений для инструментов мониторинга и отчётности, на которых работают платформы агрегации вроде Haruko. Режим «только чтение» означает, что утёкшие ключи сами по себе не могли перемещать средства, однако украденные торговые данные дают злоумышленнику точную карту размещения институциональных активов — обстоятельство, которое, согласно оценке отчёта, может сделать наиболее уязвимыми к последующим потерям небольшие фонды с менее тщательным мониторингом.
Извлечение токена, а не кража учётных данных
По версии самой Haruko, изложенной сооснователем и техническим директором Адамом Карлайлом в сообщениях клиентам, целью атаки была сама компания, а не отдельные клиенты. Карлайл описал целенаправленную атаку группы на Haruko, оценил масштаб в 15 клиентов и изложил путь вторжения: злоумышленник использовал уязвимость в одном из процессов компании, извлёк пользовательский токен доступа — постоянный учётный сертификат, аутентифицирующий держателя в системе без участия логина самого пользователя — и с его помощью получил данные из памяти этого процесса, где могли находиться read-only API-ключи бирж и другие клиентские данные.
Логины и пароли клиентов на их собственных системах скомпрометированы не были; токен был извлечён из инфраструктуры Haruko.
Свою роль сыграла и архитектура. Как сообщил осведомлённый источник, Haruko использует серверы bare metal — физические машины, находящиеся в эксклюзивном пользовании компании, — а не облачные сервисы вроде Amazon Web Services, которые добавляют дополнительные уровни защиты. Выделенное оборудование снижает риски совместного использования, но перекладывает всю нагрузку по укреплению защиты, патчам и контролю доступа на собственную команду оператора. Поскольку пострадавшими оказались клиенты компании, не включённые в белый список, — а белый список допускает связь только с одобренными машинами — 15 затронутых клиентов по определению находились вне этого защитного периметра.
Устранение последствий и разбор инцидента
Haruko сообщила, что устранила уязвимость и обновила серверные секреты. Клиентам сказали, что настройка входящего IP-белого списка, ограничивающего доступ определёнными интернет-адресами, обеспечит «максимальную защиту». Планируется полный технический разбор инцидента.
По данным компании, она обслуживает более 80 клиентов по всему миру и подключена более чем к 100 централизованным торговым площадкам, 30 блокчейнам — включая крупнейшие среды Layer 2 поверх базовых сетей — и 250 ончейн-протоколам, охватывая класс DeFi-площадок, к которому относятся такие протоколы, как Ether.fi (ETHFI).
Рекордный год криптоатак
Инцидент с Haruko пришёлся на рекордный год по числу атак. Отраслевые данные об инцидентах зафиксировали 207 взломов в первом полугодии 2026 года — более чем вдвое больше, чем 83 случая годом ранее, — с совокупными потерями в 972 млн долларов. Компрометации инфраструктуры и операционных процессов составили лишь около 15% инцидентов, но примерно 76% украденных средств — паттерн, который, по описанию отчёта, иллюстрирует применённая в данном случае техника с токеном доступа и памятью процесса.
Решающим первичным доказательством станет обещанный технический разбор, который, как ожидается, назовёт уязвимый процесс, подтвердит движение укенных средств в блокчейне и оценит ущерб. До тех пор подтверждённые меры ограничиваются исправлением кода, обновлением секретов и IP-белыми списками.