Корпоративные криптовалютные активы тоже могут украсть. И если такое случилось, то реагировать стоит далеко не так, как физическому лицу. Как правило, на кошельках бизнеса есть мулитиподписи и в таких делах присутствуют репутационные риски, поскольку компании активно взаимодействуют с партнерами. Именно поэтому сегодня расскажем, что в первые 24 часа после потери делать бизнесу.

Письма читателей
В каждой рубрике на Теллтру посетители могут опубликовать свой отзыв, жалобу или проверку через специальную форму. Просто заполните два поля без регистрации. В заголовке — суть, в тексте — подробности, описание, схема мошенничества. Можно прикрепить скриншоты или файлы.

Чем кража крипты у компании отличается от кражи у физического лица

Ответ кратко: если инциденты с криптовалютой корпоративные, то такие дела будут серьезнее и сложнее частных. Сумма корпоративных потерь, как правило, намного выше чем у частного клиента и, тем это сложнее. Еще одна сложность заключается в том, что доступ к кошельку имеет много сотрудников и используется мультиподпись, соответственно тут может присутствовать репутационный ущерб, а он может быть не меньше, чем финансовый.

Если частное лицо теряет крипту, как правило, утечка касается только одного кошелька. Если же это компания или фонд, то тут проблема более крупного масштаба. Такие кошельки защищены мультиподписями и доступ к ним имеют несколько сотрудников либо партнеров.  Соответственно похитить средства могут как извне, так и кто-то с держателей ключей, желая скомпрометировать неприятную ситуацию.

Еще тут бизнесу придется учитывать важный нюанс, что придется найти баланс между скоростью реагирования на ситуацию и выполнением требований, касающихся раскрытия информации. Инцидент публичными фирмами не может быть попросту скрыт из-за репутационных рисков и соответственных отношений с внешними инвесторами. Все одно онлайн-аналитика рано или поздно этот факт сделает известным, но если публично заявить о такой ситуации до завершения момента расследования, то это может навредить и процессу трассировки, и репутации компании.

Что делать в первые 24 часа: какое для компании подойдет инцидент-план

Ответ кратко: после того, как возникла кража криптовалюты у компании, она в ближайшее время должна решить три важных задачи. Первая задача – это закрыть дальнейшее движение средств по счету. Второе действие – фиксация всех технических данных по проблеме, а также по внутренней коммуникации отследить контур. И еще нужно следить за тем, чтобы не было бесконтрольной утечки информации преждевременно.

Если компрометация скрипта либо ключа еще продолжается, то первым шагом тут должен стать немедленный отзыв всех разрешений, связанных с ключом. Сделать это необходимо на смарт-контрактах. Далее необходимо провести перевод оставшихся средств на новый кошелек, что еще нигде использован и засвечен не был. Все автоматизированные процессы по счету обязательно нужно заморозить.

Вторая мера, что нужно использовать обязательно, это полная фиксация инцидента с технической стороны. Нужно зафиксировать себе точное время, когда началась подозрительная активность по счету. Также сохранить данные по всех затронутых адресах. В обязательном порядке необходимо сохранить хеши переводов, а еще логи, что дают доступ к внутренним системам. Именно эти данные для блокчейн-трассировки будут использованы в качестве основы. Еще информация понадобится, да бы составить соответственный юридический пакет и направить его в правоохранительные органы.

Еще один важный шаг – это определение узкого круга тех, кто будет представлять интересы компании в период решения инцидента. Именно эти сотрудники будут взаимодействовать с партнерами, инвесторами, представителями криминалистических агентств и бирж. Если информация про взлом среди сотрудников компании будет распространяться хаотически, то это приведет к утечке данных наружу тогда, когда это не совсем на пользу. Это усложнит возможности юридической защиты и переговорные процессы с биржами.

Как от имени компании взаимодействовать с партнерами и биржами

Если юридическое лицо на биржу подает запрос на заморозку средств, то алгоритм его рассмотрения будет не такой же, как для физических лиц и, это нужно понимать. Тут уже на бланке компании придется составить письмо в официальном формате, предоставить документы сотрудника, что обращается на биржу, с подтверждением его полномочий. Криминалистический отчет должен быть также более четкие и полный, чем у физических лиц, придется указать точный маршрут движения денег. Отчет должен быть подготовлен профессионально и на основании Chainalysis или TRM Labs, что повысит не просто скорость его обработки, но и вероятность получения положительного ответа.

Отдельно стоит тут поговорить и про контакт с инвесторами либо партнерами. Особенно это важно, если средства в криптовалюте частично было привлечены именно за счет партнеров. Тут придется готовить отчет и, проследить за тем, чтобы он был прозрачным, а также юридически точным. Сделать это нужно, пока информация не вытекла публично, что позволит партнерам понять – компания прозрачно ведет работу и принимает все возможные меры для решения проблемы.

Когда без правоохранителей и юристов обойтись не выйдет?

Если материальные потери высокие, при том удалось выяснить, что средства утекли на аккаунт биржи, что верифицирован, тогда обязательно стоит обращаться к правоохранителям. В таком варианте это будет очень рабочим методом, а также даст бирже реальные правовые основания, да бы заморозить счет похитителя. Для компании юридический пакет готовить нужно иначе, чем для физического лица. Объем такого пакета должен быть значительно больше, а еще на каждом из этапов будет требоваться подтверждение корпоративных полномочий.

Как защититься от повторных потерь крипты

Ответ кратко: если компания потеряла крипту и ситуацию удалось благополучно решить, то это еще не время расслабляться. Тут придется архитектуру хранения активов полностью пересмотреть. Нужно будет географически, а также организационно разделить держателей ключей и сделать соответственные подписи. Также рекомендуется рассмотреть такой вариант для хранения крипты, как аппаратные холодные кошельки. А еще придется на постоянном основании проводить аудит смарт-контрактов, при чем независимый.

Про архитектуру безопасности treasury часто компании начинают задумываться только в случае, когда средства они уже теряли. Как показывает практика, когда ключи разделены географически, а также между физическими носителями, постоянно приводят при увольнении работников ротацию доступа, заказывают независимый аудит, то атак на кошельки и утечки средств практически нет.

Моменты, о которых бизнесу важно знать

Реагирование на инциденты с утечкой криптовалюты должно быть одновременно коммуникационным, техническим и юридическим. Есть пропустить какой-то из названных аспектов, то шансы на возврат снижаются, а репутационный ущерб может быть весьма серьезным. Если реакция была правильной в первые две сутки после потери, то шансы вернуть деньги очень высокие.

Виноваты не хакеры, а сотрудники: коротко про инсайдерскую угрозу

Ответ коротко: очень много инцидентов с потерей крипты связаны далеко не со взломами. Бывает так, что сотрудник или партнер компании, что имел доступ к ключам мулитиподписи, выполнил неправомерные действия. Если это действительно так, то тут все будет расследоваться и решаться с другим подходом, чем при классических атаках.

Если взлом был внешним, как правило, после него есть технический след. Таким следом может быть уязвимость, обнаруженная в смарт-контракте, либо скомпрометированный ключ. А может быть случайное открытие фишингового письма. Если же компанию подставляет сотрудник, имеющий доступ к легитимному ключу, то тут ситуация сложнее. Конечно, кто-то может этого человека взломать и использовать данные, но и второй вариант не исключен. На раннем этапе бывает непросто отличить внешний взлом от неправомерных действий сотрудника. Тут нужно думать, какие юридические механизмы применять, да бы выбрать правильную стратегию трассировки.

Именно поэтому компаниям стоит сделать для себя конкретные практически выводы. Первое – это правильно составление архитектуры, она должна заранее учитывать то, что не все сотрудники могут оказаться порядочными. Соответственно все должно быть сделано так, чтобы перевести финансы в одиночку не оказалось возможным. Также стоит постоянно делать независимые аудиты, да бы понять, кто к ключу имеет доступ. Нужно своевременно отзывать на ключи права у бывших сотрудников, что сделать можно просто и быстро, но часто эту опцию недооценивают.