Безопасная покупка биткоина: уроки из недавних взломов Liquid и Symbiosis
За одну неделю — с 6 по 12 сентября — в экосистеме Bitcoin случилось три крупных провала, каждый на своем уровне: сломанный код сайдчейна, дырявый смарт-контракт моста и банк, который повелся на фейковое письмо.
Демид Красильников, Обозреватель и гид по криптограмотности·обновлено 15 сентября 2026 г.

По данным 24/7 Wall St., эти эпизоды наглядно показали новичкам то, что практики давно знают: вопрос «как безопасно купить биткоин» сводится не к цене и не к бирже, а к тому, кому вы доверите хранить монеты — и на каком именно участке цепочки это доверие может сломаться.
Три точки отказа за семь дней
6 сентября атаковали сайдчейн Liquid от Blockstream. Баг в кэше range-proof библиотеки Elements позволил нападавшим создать L-BTC без обеспечения и обменять их на настоящий Bitcoin. За одну транзакцию с федеративного кошелька ушло около 4 000 BTC — примерно 320 миллионов долларов. Злоумышленники вернули 3 400 BTC после того, как Blockstream пропатчил ноды моста, и потребовали 10% «вознаграждения» с оставшихся 598,5 BTC, угрожая пользователям 15-процентными потерями. Blockstream отказался платить — около 47 миллионов долларов так и остались у атакующих. Самое показательное здесь вот что: фикс этой уязвимости лежал публично на GitHub с 1 сентября, за пять дней до атаки. Ни одно обновление не доехало до нод, которые реально работали в сети. Это база: код без дисциплины обновлений — это уже сломанный код.
Через три дня, 11 сентября в 04:28 UTC, пришла очередь кроссчейн-моста Symbiosis. Уязвимость в контракте BridgeV2 позволила напечатать около 46,1 миллиарда фейковых syBTC — это больше, чем весь Bitcoin, который когда-либо будет существовать, умноженный на 2 000. Рынок, впрочем, сработал быстро: через Uniswap успели продать только 4,39 WBTC, выручив около 336 тысяч долларов. Команда вернула 15 BTC, предложила 20% баунти и поставила мост на паузу. Ущерб здесь оказался скромным, но механика — классическая для мостов: доверяешь контракту, контракт оказывается дырявым.
12 сентября отличился Revolut. Банк передал «правоохранителям» (а на деле — мошенникам с фейковым доменом, мимикрирующим под официальный портал) паспорта клиентов, селфи, IBAN и полные истории Bitcoin-транзакций по состоятельным счетам. Сами монеты у пользователей остались — но история операций теперь у фишеров. Она показывает, сколько у вас BTC и какие адреса атаковать дальше. Это уже не про код, это про человеческий фактор и процедуры KYC, на которые многие до сих пор закрывают глаза.
Что это значит для покупателя
Спотовые ETF на Bitcoin, вроде IBIT, пережили эту неделю без потерь: 99,93% активов фонда в BTC на 14 марта 2026 года, комиссия 0,33%, по категории в среднем от 0,25%. Единственный риск для акционера такого фонда — взлом кастодиана. По данным источника, большую часть американского рынка спотовых ETF обслуживает Coinbase; компрометация там ударит почти по всем фондам разом. Я к ETF сам отношусь спокойно, но именно эта концентрация — типичный single point of failure, и про нее забывать нельзя.
Регулируемая биржа держит монеты на своем балансе. Если биржа рухнет — клиентские монеты уйдут вместе с ней. Биржа годится, чтобы купить. Хранить там крупный баланс — плохая идея, и я проверял это правило на чужих ошибках, чтобы вам не пришлось проверять на своих.
Самостоятельное хранение убирает всех посредников — и перекладывает на вас каждую ошибку. Seed-фразу — на металл, никогда на бумагу и никогда в облако. Двухфакторку — через приложение-аутентификатор, а не через SMS: SIM-своп обходит SMS за полдня. Это базовый риск-менеджмент, не паранойя.
Главный вывод из этой недели простой. Не так важно, какой кошелек или платформу вы выбрали. Важно понимать, кому именно вы доверили монеты и в каком месте цепочки это доверие может порваться.