Крипто-казино Duelbits уходит в оффлайн после взлома горячих кошельков на $7 миллионов

Криптовалютная игровая платформа Duelbits перевела свой сайт в оффлайн режим после того, как атакующие вывели примерно $7 миллионов из горячих кошельков платформы в четверг, 24 сентября 2026 года. Инцидент затронул кошельки на четырех блокчейнах: Ethereum, BNB Chain, Tron и Bitcoin. Сооснователь платформы Джо подтвердил факт взлома в социальной сети X, заявив, что средства пользователей находятся в безопасности, но расследование продолжается. Фирма по блокчейн-безопасности Scam Sniffer первой обнаружила подозрительную активность и предположила компрометацию приватного ключа как основной вектор атаки.

Ключевые факты инцидента: ~$7 миллионов украдено из горячих кошельков; скомпрометированы кошельки на Ethereum, BNB Chain, Tron и Bitcoin; 836 ETH, 593,000 USDT, 97,000 USDC, 31,500 DAI и 12.4 миллиарда SHIB выведены с Ethereum кошелька; 8.1 BTC потеряны с Bitcoin кошелька; украденные активы консолидированы в один адрес с ~2,234 ETH (~$6 миллионов); средства не двигались с момента консолидации.

⚡ Хронология атаки и масштаб потерь

Инцидент начался в четверг, когда блокчейн-аналитики зафиксировали массовые исходящие транзакции из горячих кошельков Duelbits на нескольких блокчейнах одновременно. Согласно данным Etherscan, помеченный как Duelbits hot wallet Ethereum кошелек в течение нескольких минут отправил атакующему 836 ETH (примерно $2.2 миллиона по текущему курсу), 593,000 USDT, 97,000 USDC, 31,500 DAI и 12.4 миллиарда SHIB. После этих транзакций на кошельке осталось менее $25 в эфире, что указывает на практически полное опустошение горячего хранилища.

Фирма Scam Sniffer, специализирующаяся на мониторинге мошеннической активности в криптовалютах, первой опубликовала предупреждение об инциденте. Аналитики компании сообщили, что горячие кошельки Duelbits на Ethereum, BNB Chain и Tron отправили средства на вновь созданные адреса, что характерно для сценария компрометации приватного ключа. Позднее Scam Sniffer добавила, что Bitcoin горячий кошелек компании также пострадал, потеряв 8.1 BTC (примерно $480,000 по текущим ценам).

Общий объем потерь составил примерно $7 миллионов, что делает этот инцидент одним из крупнейших взломов крипто-казино в 2026 году. Для сравнения, в 2023 году крупнейшее по объему крипто-казино Stake подверглось аналогичной атаке через компрометацию приватного ключа, в результате которой хакеры вывели $40 миллионов. Методология атаки на Duelbits практически идентична инциденту со Stake, что указывает на использование злоумышленниками проверенных техник.

  • Ethereum: 836 ETH, 593,000 USDT, 97,000 USDC, 31,500 DAI, 12.4B SHIB
  • Bitcoin: 8.1 BTC (~$480,000)
  • BNB Chain: Точная сумма не раскрыта, но подтверждена утечка
  • Tron: Точная сумма не раскрыта, но подтверждена утечка
  • Общий ущерб: ~$7 миллионов

🔐 Компрометация приватного ключа: вектор атаки и консолидация средств

Предварительный анализ указывает на компрометацию приватного ключа как основной вектор атаки. Этот метод предполагает, что злоумышленники получили доступ к закрытому ключу, контролирующему горячие кошельки платформы, что позволило им авторизовать транзакции без необходимости взлома самой инфраструктуры. Горячие кошельки, по определению, подключены к интернету для обеспечения быстрых транзакций, что делает их более уязвимыми по сравнению с холодными хранилищами.

После первоначального вывода средств атакующие провели консолидацию украденных активов. Большинство украденных токенов были обменяны на эфир и переведены в единый новый адрес, который в настоящее время содержит примерно 2,234 ETH стоимостью около $6 миллионов. На момент публикации материала эти средства не были перемещены дальше, что может указывать на несколько сценариев: атакующие ожидают снижения внимания к инциденту, планируют использование миксеров для отмывания средств или готовятся к передаче средств на другие адреса.

Использование единого адреса для консолидации упрощает отслеживание средств для блокчейн-аналитиков, но также может быть частью стратегии атакующих. Консолидация позволяет централизованно управлять украденными активами и подготовить их к следующему этапу — отмыванию через децентрализованные биржи, кросс-чейн мосты или специализированные миксеры вроде Tornado Cash. Тот факт, что средства не двигались с момента консолидации, дает Duelbits и правоохранительным органам временное окно для потенциального отслеживания и возможного возвращения части средств при сотрудничестве с биржами.

Методология атаки: Компрометация приватного ключа — тот же метод, который использовался при взломе Stake в 2023 году ($40 миллионов). Горячие кошельки по своей природе более уязвимы, чем холодные хранилища, поскольку постоянно подключены к сети для обеспечения оперативности транзакций.

🛡️ Реакция Duelbits и гарантии безопасности пользователей

Сооснователь Duelbits Джо оперативно отреагировал на инцидент, опубликовав подтверждение взлома в социальной сети X. В своем заявлении он подтвердил факт хищения примерно $7 миллионов и сообщил, что компания продолжает расследование для установления точных обстоятельств и механизма атаки. Критически важное заявление касалось безопасности средств пользователей: Джо подчеркнул, что пользовательские фонды находятся в безопасности и не были затронуты взломом.

Платформа приняла решение перевести сайт в оффлайн режим до завершения расследования и пополнения горячих кошельков. Эта мера предосторожности направлена на предотвращение дальнейших потенциальных атак и дает команде время для проведения полного аудита безопасности, выявления уязвимостей и укрепления инфраструктуры. Официальное заявление Duelbits описывает произошедшее как "инцидент безопасности" и подтверждает временную недоступность платформы.

Разделение средств платформы на горячие и холодные кошельки является стандартной практикой в индустрии. Горячие кошельки содержат ограниченную сумму для обеспечения ежедневных операций и быстрых выплат, в то время как основная часть средств хранится в холодных хранилищах, не подключенных к интернету. Если заявление Duelbits о безопасности пользовательских средств соответствует действительности, это означает, что основная часть депозитов клиентов находилась в холодном хранилище и не пострадала от атаки.

  • Немедленная реакция: Подтверждение взлома через X в течение часов после инцидента
  • Гарантии пользователям: Заявлено, что средства пользователей в безопасности
  • Меры предосторожности: Сайт переведен в оффлайн до завершения расследования
  • План действий: Расследование инцидента и пополнение горячих кошельков
  • Прозрачность: Публичное признание инцидента вместо сокрытия

📊 Контекст индустрии: уязвимость крипто-казино и уроки безопасности

Взлом Duelbits вписывается в тревожный тренд атак на криптовалютные игровые платформы, которые стали привлекательными целями для злоумышленников из-за высоких объемов транзакций и значительных сумм, хранящихся в горячих кошельках для обеспечения мгновенных выплат. Крипто-казино обрабатывают тысячи транзакций ежедневно, что требует поддержания существенной ликвидности в горячих хранилищах, создавая привлекательную цель для хакеров.

История взломов крипто-казино демонстрирует повторяющиеся паттерны. Инцидент со Stake в 2023 году, когда было украдено $40 миллионов через компрометацию приватного ключа, показал уязвимость даже крупнейших игроков рынка. Атака на Duelbits с использованием той же методологии подтверждает, что злоумышленники продолжают эксплуатировать проверенные векторы атак, особенно когда платформы не внедряют дополнительные уровни защиты для горячих кошельков.

Для индустрии этот инцидент поднимает важные вопросы о балансе между оперативностью и безопасностью. Горячие кошельки необходимы для обеспечения быстрого вывода средств пользователям, но они представляют собой точку уязвимости. Решения включают использование мультисигнатурных кошельков, требующих нескольких подписей для авторизации транзакций, внедрение лимитов на ежедневные выводы, использование hardware security modules (HSM) для хранения приватных ключей и реализацию систем мониторинга в реальном времени для обнаружения аномальной активности.

Крипто-казино Год взлома Сумма потерь Вектор атаки
Stake 2023 $40 миллионов Компрометация приватного ключа
Duelbits 2026 $7 миллионов Компрометация приватного ключа
Другие платформы 2022-2025 Различные суммы Различные векторы

Будущее расследование покажет, были ли украденные средства возвращены, и какие меры безопасности внедрит Duelbits для предотвращения подобных инцидентов. Индустрия крипто-гемблинга продолжит сталкиваться с вызовами безопасности, и способность платформ защищать средства станет ключевым фактором конкурентного преимущества и доверия пользователей.

Уроки для индустрии: Повторяющиеся атаки через компрометацию приватных ключей демонстрируют необходимость многослойной защиты горячих кошельков, включая мультисигнатуры, HSM, лимиты выводов и мониторинг в реальном времени. Баланс между оперативностью и безопасностью остается критическим вызовом для крипто-казино.

«В мире криптовалют безопасность — это не пункт назначения, а непрерывное путешествие. Каждый взлом — это урок, который индустрия должна усвоить, чтобы стать сильнее».

— Андреас Антонопулос, эксперт по биткоину и безопасности

25.09.2026, 01:10