AI-покупательный агент ORO 21 июля раскрыл в соцсети X, что компания подверглась предполагаемой атаке со стороны северокорейских хакеров: 13 июля она потеряла 147 тыс. токенов Alpha на сумму около 630 тыс. долларов. Атакующие получили доступ к аккаунту Telegram легального контактного лица сотрудников ORO и отправили поддельную ссылку на встречу, побуждая сотрудников установить вредоносное расширение; после сбора данных почти месяц злоумышленники похитили средства.
Метод атаки: поддельные ссылки Microsoft Teams, вредоносное расширение и сбор данных почти месяц
Согласно опубликованному ORO постмортем-анализу, полная цепочка этой атаки выглядит так:
февраль 2025 года: сотрудники ORO на отраслевой конференции познакомились с контактом; обе стороны наладили нормальное общение в Telegram
май 2026 года: предположительно взломанный аккаунт Telegram сам связался с сотрудником ORO и пригласил на видеозвонок
с мая по июль 2026 года: сотрудники ORO попытались присоединиться к звонку по ссылке, выдававшей себя за Microsoft Teams — однако звонок проходил без звука; после звонка на компьютере появилось сообщение «обновить Microsoft Teams». После того как сотрудник принял обновление, он установил вредоносное расширение. Это расширение отслеживало ввод с клавиатуры, историю буфера обмена, делало снимки экрана и могло подменять адреса криптокошельков. Атакующие тихо собирали данные почти месяц
13 июля 2026 года: атакующие похитили из криптокошелька ORO 147 тыс. токенов Alpha (около 630 тыс. долларов)
ORO признал проблемы с безопасностью: недостаточная поддержка аппаратных кошельков Bittensor привела к краже ключей ПО-кошелька
В заявлении ORO признала, что из-за недостаточной, как компания выразилась, «широкой» поддержки аппаратных кошельков для адаптации к протоколу Bittensor она «временно» установила ключи владельца в ПО-кошелек, вместо того чтобы следовать внутренним принципам безопасности, которые ставят аппаратные кошельки на первое место.
В оригинальном тексте заявления сказано: «Именно по этой причине данные были украдены с заражённой машины. Это непростительно, и это наша ошибка». ORO подчеркнула, что ключи подписи валидаторов на аппаратном кошельке «никогда не раскрывались», подсеть работала полностью нормально, а затронуты не были ни другие кошельки, ни пользовательские данные.
Приписывание атаки Sapphire Sleet: подтверждения через IP-адрес, полезную нагрузку и пересечения с угрозами Microsoft
ORO заявляет, что, опираясь на три технических индикатора «с высокой уверенностью», атака была осуществлена хакерской группировкой, поддерживаемой государством, — Sapphire Sleet: IP-адреса, на которые указывали сигналы (beacons), отправленные заражёнными машинами; совпадающая вредоносная полезная нагрузка; и пересечение инфраструктуры с тем, что ранее фиксировало подразделение Microsoft по угрозам.
Отчёт Microsoft по угрозам указывает, что Sapphire Sleet специализируется на social engineering-атаках с использованием тем Teams, ориентируется на цели в macOS и убеждает пользователей вручную запускать вредоносные файлы через поддельные обновления ПО, обходя встроенные механизмы защиты macOS.
Частые вопросы
Повлило ли похищение Alpha-токенов ORO на активы других пользователей?
Согласно официальному заявлению ORO, эта атака затронула только определённые программные кошельки компании (из-за временных настроек, без использования аппаратных кошельков); остальные кошельки, пользовательские данные, данные подсети и ключи подписи валидаторов на аппаратных кошельках не пострадали; ORO заявляет, что её подсеть сейчас работает полностью нормально.
Почему ORO считает, что атака исходила от Sapphire Sleet?
В постмортем-анализе ORO говорится, что компания «с высокой уверенностью» связывает атаку с членом Sapphire Sleet на основании IP-адресов, указанных сигналами (beacons) с заражённых машин, совпадающей вредоносной полезной нагрузки и пересечения инфраструктуры с тем, что ранее фиксировало подразделение Microsoft по угрозам; Sapphire Sleet — это хакерская группировка, поддерживаемая государством Северной Кореи.
Какова была зона ответственности ORO в этом инциденте атаки?
ORO признаёт, что из-за недостаточной поддержки аппаратных кошельков со стороны протокола Bittensor компания «временно» нарушила внутренние принципы безопасности, установив ключи владельца в ПО-кошелек вместо аппаратного, в результате чего ключи были украдены после взлома компьютера; в заявлении ORO это названо «непростительной ошибкой» и компания официально приносит извинения.