Назад к ленте

Хакеры украли коды 3 800 репозиториев GitHub — Чанпэн Чжао призвал сменить API-ключи

📅 20.05.2026 13:00

<p><a href="https://x.com/github/status/2056884788179726685" rel="noreferrer noopener nofollow" target="_blank">По данным GitHub</a>, неизвестный хакер похитил исходные коды примерно из 3 800 внутренних репозиториев, заразив компьютер сотрудника вредоносным плагином. Инцидент встревожил криптоиндустрию из-за риска утечки API-ключей, которые часто остаются прямо в коде.</p>

<p>Основатель биржи Binance <a href="https://x.com/cz_binance/status/2056906528956076333" rel="noreferrer noopener nofollow" target="_blank">Чанпэн Чжао призвал разработчиков </a>проверить все проекты на наличие скрытых ключей и срочно заменить их. По его словам, даже приватные репозитории теперь следует считать скомпрометированными.</p>

<h2 class="bic-gutenberg-heading wp-heading wp-block-heading" id="h-что-рассказали-в-github">Что рассказали в GitHub</h2>

<p>По версии GitHub, инцидент начался с того, что сотрудник компании установил вредоносную версию расширения для VS Code — небольшого модуля редактора, которым пользуются миллионы разработчиков по всему миру.</p>

<p>В компании сразу изолировали зараженный компьютер, удалили вредоносное расширение и приступили к экстренной смене критически важных паролей. В первую очередь сбросили доступы с наивысшим уровнем риска.</p>

<p>Расследование показало, что злоумышленник получил доступ только к внутренним репозиториям GitHub. В клиентских проектах, а также в учетных записях организаций и пользователей следов атаки не обнаружено.</p>

<p>В GitHub подтвердили: цифра в 3 800 украденных репозиториев, заявленная хакером, совпадает с результатами внутренней проверки. Дополнительные подробности компания обнародует после завершения расследования.</p>

<h2 class="bic-gutenberg-heading wp-heading wp-block-heading" id="h-почему-крипторазработчики-в-панике">Почему крипторазработчики в панике</h2>

<p>В криптоиндустрии утечка API-ключа способна лишить доступа к счету за считаные минуты. Такие ключи нередко ведут к кошелькам, хранилищам или торговым ботам — поэтому реакция Чанпэна Чжао оказалась не случайной, а его предупреждение для подписчиков прозвучало максимально своевременно.</p>

<p>Подобные истории уже происходили. После взлома инфраструктурного провайдера Vercel в этом году многим командам пришлось экстренно обновлять ключи. Утечка из 3Commas в 2022 году привела к компрометации около 100 000 пользовательских API-ключей.</p>

<p>Отдельный инцидент в цепочке поставок <a href="https://ru.beincrypto.com/bitwarden-cli-ataka-na-tsepochku-postavok-crypto/" rel="noreferrer noopener" target="_blank">с участием менеджера паролей Bitwarden закончился </a>кражей seed-фраз и токенов разработчиков. Похищенные данные злоумышленники прятали в репозиториях на GitHub.</p>

<p>Разработчики часто оставляют приватные ключи прямо в коде, сборочных скриптах или скрытых конфигурационных файлах — в расчете на то, что посторонние их не увидят. Инцидент с GitHub наглядно показал: уязвимы не только публичные, но и внутренние системы.</p>

<p>GitHub продолжает анализ логов. В ближайшее время станет ясно, попали ли в число утекших репозиториев код или секреты, связанные с инфраструктурой криптопроектов.</p>

<p><strong><em>

Рекомендованный контент