Основной onion-адрес BlackSprut временно открывал Bazaar
8 октября 2026 года основной onion-адрес BlackSprut некоторое время открывал страницу конкурирующего маркетплейса Bazaar, тогда как клирнет-инфраструктура BlackSprut продолжала работать. Позднее BlackSprut заменил проблемный onion-адрес и заявил об устранении уязвимости. Представитель Bazaar приписал вмешательство своей команде. При этом независимых технических данных, которые позволяли бы установить способ компрометации или подтвердить доступ к пользовательским данным, пока нет.Что произошло с onion-адресом BlackSprut
8 октября пользователи обнаружили, что при обращении к основному onion-адресу BlackSprut вместо привычной площадки открывался Bazaar. Клирнет-адреса BlackSprut при этом продолжали работать, поэтому речь не шла о полной остановке проекта.После инцидента BlackSprut убрал проблемный onion-адрес из официального списка контактов и заменил его. К 9 октября прежняя подмена больше не наблюдалась. Администрация площадки признала наличие уязвимости и заявила, что пользовательские данные не пострадали, однако независимого подтверждения последнего утверждения нет.
Bazaar заявил, что воспользовался найденной уязвимостью
Модератор Bazaar под ником Prezident публично приписал произошедшее своей стороне. По его версии, команда обнаружила у BlackSprut уязвимость и воспользовалась ею. Подробностей о способе атаки Bazaar не раскрыл.BlackSprut со своей стороны подтвердил техническую проблему и сообщил о ее устранении. Однако ни одна из сторон не представила публичный технический отчет, поэтому определить класс уязвимости, затронутый компонент и фактический уровень доступа извне невозможно.
Почему случай с onion-адресом технически интересен
Onion Service работает иначе, чем обычный сайт с DNS-доменом. Как объясняет Tor Project в документации по Onion Services, адрес сервиса криптографически связан с его ключами, а информация, необходимая клиенту для установления соединения, распространяется внутри сети Tor.Это означает, что наблюдаемую подмену нельзя автоматически объяснить привычным перехватом DNS. Среди возможных сценариев могут быть проблемы с серверной инфраструктурой, конфигурацией Onion Service, промежуточным прокси или ключами сервиса. Без серверных журналов и технического разбора BlackSprut выбрать один из этих вариантов нельзя.
Утечка пользовательской базы не подтверждена
BlackSprut утверждает, что данные пользователей во время инцидента не были скомпрометированы. На 9 октября независимых доказательств ни утечки базы, ни ее отсутствия публично не представлено.Здесь важно разделять два события. Первое - посторонний контент действительно отображался по адресу, которым пользователи ранее пользовались для доступа к BlackSprut. Второе - возможный доступ к аккаунтам, переписке, балансам или другим внутренним данным. Из первого факта второе автоматически не следует.
Для BlackSprut это не первый крупный инцидент безопасности
BlackSprut давно является заметным участником русскоязычного даркнет-рынка. Chainalysis в анализе рынка после закрытия Hydra отмечала, что BlackSprut входил в число основных площадок, конкурировавших за бывших пользователей Hydra. Аналитики также зафиксировали крупный взлом BlackSprut в ноябре 2022 года, после которого доля площадки снизилась.В отчете Chainalysis за 2026 год тот эпизод снова приводится как пример того, как компрометация крупной площадки влияет на движение средств между даркнет-маркетами. Это не доказывает связь старого взлома с нынешним случаем, но показывает, что инфраструктурные атаки уже влияли на положение BlackSprut на рынке.
BlackSprut заявил об ответных действиях против Bazaar
После атаки администрация BlackSprut сообщила, что также предприняла ответные действия против Bazaar, однако не объяснила, в чем именно они заключались. Одновременно площадка обвинила конкурента в том, что тот тратит ресурсы на публичные акции и создание временных проблем вместо усиления собственной безопасности.BlackSprut также выступил с критикой комиссий и сборов Bazaar и намекнул на попытку конкурента занять место среди крупных наследников Hydra. Эти утверждения исходят непосредственно от участника конфликта и не должны восприниматься как независимо установленные характеристики Bazaar.
Задержки с выводом средств BlackSprut объясняет модернизацией
Параллельно администрация BlackSprut прокомментировала проблемы пользователей с выводом средств. По версии площадки, платежная система проходит модернизацию, поэтому выплаты временно обрабатываются в полуавтоматическом режиме.BlackSprut обещает восстановить стандартную работу платежной системы после завершения обновления. Данных, которые подтверждали бы связь задержек с действиями Bazaar или компрометацией onion-инфраструктуры, пока нет, поэтому эти события корректнее рассматривать отдельно.
Итог
Подтверждаемая часть истории ограничивается тем, что основной onion-адрес BlackSprut временно отдавал контент Bazaar, после чего BlackSprut сменил адрес и признал наличие уязвимости. Bazaar заявил, что именно его сторона воспользовалась этой уязвимостью. Однако механизм атаки, глубина доступа и состояние пользовательской базы независимо не установлены. Поэтому инцидент корректнее называть компрометацией части инфраструктуры BlackSprut, а не подтвержденным полным взломом площадки.Редакция PavRC