
Команда блокчейна BNB Chain выявила критическую уязвимость, связанную с управлением ключами, — бывший сотрудник повторно использовал кошелек, изначально созданный для обучения работе с токенами.
Когда разработчики создавали официальный обучающий ролик о запуске мемкоинов на BNB Chain, они использовали для демонстрации настоящий адрес. Адрес остался в открытом доступе в блокчейне, поэтому его историю может увидеть любой желающий.
После увольнения сотрудник BNB Chain сохранил несанкционированный доступ к сид-фразе этого кошелька. Экс-сотрудник создал новый закрытый ключ и запустил новый токен ASTEROID. Увидев, что токен создан с адреса, указанного в официальном видео BNB Chain, инвесторы посчитали проект легитимным и начали массово скупать его.
A wallet address was previously created by a former employee, which they then used to generate a token, as part of a video tutorial. That individual is no longer with the company as part of this incident.
The individual retained unauthorised access to the associated seed phrase…
— BNB Chain (@BNBCHAIN) August 1, 2026
В течение четырех часов после запуска ASTEROID его рыночная капитализация выросла примерно до $10 млн, а объем торгов превысил $20,5 млн. После заявления разработчиков BNB Chain токен обвалился на 52,59%, и за 20 минут его капитализация снизилась до $3 млн. В заявлении BNB Chain говорилось, что разработчики не имеют никакого отношения к токену, не одобряли его запуск и не контролируют его.
Обычно в финтех-компаниях уволенного сотрудника сразу отключают от корпоративного чата Slack, облачных серверов и репозиториев кода — с помощью программного обеспечения для управления идентификацией и доступом (IAM). Однако в блокчейне приватный ключ и сид-фраза не подлежат отзыву, если человек сохранил копию. Это создает угрозу: даже после увольнения человек может сохранить доступ к корпоративным криптоактивам и адресам, а прозрачность блокчейна позволяет злоумышленникам отслеживать старые, но активные кошельки.
Завладев сид-фразой, злоумышленники получают полный контроль над криптокошельком. Недавно хакеры научились похищать сид-фразы даже из скриншотов и галереи изображений, проникая в устройства на iOS и Android.





