Мультиподпись не спасла: как $36 миллионов утекли из-за одного ноутбука
Если тебе когда-нибудь говорили «переходи на мультиподпись, это безопаснее» — вот история о том, что это правда лишь наполовину.
Три ключа из шести хранились на этом ноутбуке. Один взлом — и порог мультиподписи пройден.
Что случилось
9 июня 2026 года у проекта Humanity Protocol украли больше 36 миллионов долларов в их собственном токене. Проект не однодневка — за ним стоят Pantera Capital и Jump Crypto, оценка на тот момент — больше миллиарда. Команда сделала то, что делают правильно: не хранила ключи от казны в одном месте. Мультиподпись на Ethereum требовала минимум трёх подписей из шести. На BNB Chain — трёх из пяти.
Смысл мультиподписи именно в этом: если у тебя украли один ключ, этого мало. Нужно украсть несколько, и желательно у разных людей, на разных устройствах, в разных местах. Одна пробитая машина не должна ронять всю систему.
Не сработало. Все шесть ключей на Ethereum лежали на одном ноутбуке одного сотрудника. Когда этот ноутбук взломали, у атакующего в руках оказалось разом всё, что нужно для порога подписи — не один ключ, а сразу три. Формально условие «нужно три из шести» выполнилось. Просто все три пришли из одного источника.
Атакующий переписал владельца моста на себя, подменил код на вредоносный и вывел разом около 141 миллиона токенов H. На BNB Chain повторил тот же трюк с тремя из пяти ключей — там код заменили на версию с неограниченным минтом и напечатали ещё 200 миллионов токенов из ниоткуда.
Основатель проекта потом объяснял CoinDesk: часть ключей случайно попала в резервную копию на том самом скомпрометированном устройстве во время настройки. Никто не решал хранить их вместе — это вышло само, по случайности в процессе.
Токен рухнул больше чем на 80%.
Почему это не единичный случай
Если посмотреть на крупные взломы 2026 года — картина повторяется. Атака на Drift Protocol в апреле, 285 миллионов долларов — тоже не баг в коде, а социальная инженерия против держателей ключей мультиподписи и убранный таймлок на смену состава подписантов. Аналитики CertiK по итогам первого полугодия 2026-го прямо пишут: почти половина всех потерь пришлась всего на два инцидента, и оба — про управление ключами и инфраструктуру, не про дыры в смарт-контрактах.
Смысл смещается. Раньше искали баг в коде. Теперь всё чаще идут за людьми, у которых эти ключи, — и за тем, где эти ключи физически лежат.
В чём была настоящая ошибка
Не в количестве подписей. Три из шести — это нормальная, разумная схема. Ошибка была в том, что «раздельно хранить» и «раздельно настроить» — это не одно и то же. Три ключа лежали в трёх разных полях базы, но физически — на одном диске, за одним паролем, доступные одному взломанному процессу.
Мультиподпись защищает от кражи одного ключа. Она ничего не может сделать, если кража одного устройства даёт сразу несколько ключей одновременно. Порог считает подписи, а не то, откуда они взялись.
Что из этого можно унести
Если у тебя есть какая-то схема с несколькими ключами — стоит проверить не «сколько ключей», а «где они физически лежат и кто может достать больше одного разом». Один скомпрометированный ноутбук, один взломанный аккаунт в облаке, один человек с доступом ко всему — это уже не мультиподпись, это один ключ, просто нарезанный на части и сложенный обратно в одном месте.
Второй момент — про сам процесс настройки. Ключи случайно попали в резервную копию не потому, что кто-то принял такое решение, а потому, что никто не проверил после настройки, где что оказалось. Разделение ключей — это не то, что настраивается один раз и работает вечно. Это то, что нужно время от времени перепроверять руками: правда ли эти ключи всё ещё лежат раздельно, или за полгода настроек и бэкапов они незаметно снова оказались рядом.