Взлом Swiss Bitcoin Pay: серверы отключены, данные мерчантов под угрозой

14 сентября 2026 года non-custodial процессор Swiss Bitcoin Pay отключил серверы: злоумышленник, вероятно, получил доступ к внутренним системам. Могли утечь email’ы, биткоин-адреса и IBAN; средства, по словам компании, целы.

Воксельный красный щит с белым крестом в швейцарском стиле, треснувший, с кубиками-обломками на тёмном фоне

Swiss Bitcoin Pay — non-custodial процессор биткоин-платежей, которым пользуются больше 1000 мерчантов в 21 стране, — в понедельник ушёл в офлайн. Компания сообщила, что злоумышленник «вероятно, получил доступ» к её внутренним системам, и в качестве меры предосторожности выключила серверы на время расследования.

Хорошая новость — в самой архитектуре: раз Swiss Bitcoin Pay non-custodial, на её серверах не лежала гора мерчантских биткоинов, которую можно унести. Плохая новость — тоже в архитектуре. Платёжный процессор всё равно держит карту: кому платят, куда и сколько. И эта карта теперь, возможно, в чужих руках.

Главное

  • Swiss Bitcoin Pay, non-custodial процессор биткоин-платежей из Невшателя (Швейцария), 14 сентября 2026 года отключил серверы после подозрения на взлом.
  • В заявлении в X компания написала, что злоумышленник «вероятно, получил доступ» к внутренним системам.
  • Под угрозой: email’ы клиентов, биткоин-адреса, IBAN, история транзакций и хеши паролей.
  • Swiss Bitcoin Pay заявляет, что средства пользователей в безопасности, а все причитающиеся суммы будут выплачены полностью; даты возобновления работы нет.
  • По данным Bitcoin.com, у процессора 1000+ мерчантов в 21 стране, и это как минимум шестая взломанная криптокомпания в 2026 году.

Что случилось со Swiss Bitcoin Pay 14 сентября?

14 сентября 2026 года Swiss Bitcoin Pay сообщила, что злоумышленник, вероятно, получил доступ к её внутренним системам, и в качестве предосторожности отключила серверы. Под угрозой — email’ы клиентов, биткоин-адреса, IBAN, история транзакций и хеши паролей. Расследование идёт, когда сервис снова заработает, компания не говорит.

Swiss Bitcoin Pay основана в конце 2022 года в Невшателе и позволяет мерчантам принимать биткоин и on-chain, и через Lightning. Как пишет Bitcoin Magazine, конкретики в заявлении немного. Три вещи до сих пор неизвестны: скопировали данные или только просмотрели, как атакующий попал внутрь и сколько аккаунтов затронуто.

Рынок пожал плечами. BTC открыл понедельник на $76 806 и к 7:31 по нью-йоркскому времени торговался около $77 873, ETH — около $2514, по данным Yahoo Finance. Там главной темой была вероятность повышения ставки ФРС — 86,5%.

Средства мерчантов Swiss Bitcoin Pay в безопасности?

По словам компании — да: Swiss Bitcoin Pay утверждает, что средства пользователей в безопасности, а все причитающиеся суммы будут выплачены полностью. Это правдоподобно by design: non-custodial процессор направляет платежи в кошельки мерчантов, а не держит у себя их балансы, так что взломщик не находит на серверах казну, которую можно опустошить.

Непосредственная проблема — даунтайм. Серверы выключены, даты возврата нет, и мерчанты, у которых Swiss Bitcoin Pay был единственным биткоин-чекаутом, сейчас не могут принимать через него оплату. Вторая проблема — то, что приходит после таких утечек: фишинг. Слитый список проверенных мерчантских email’ов — ровно то, что нужно скамерам для убедительных писем «сбросьте пароль» или «заберите ожидающую выплату». Если ты клиент — относись к таким письмам с подозрением и смени пароль везде, где использовал его повторно.

Почему утечка платёжных метаданных — это важно?

Потому что биткоин-адрес, привязанный к IBAN и email’у, перестаёт быть псевдонимным. Любой, у кого есть такая связка, может открыть адрес в block explorer, прикинуть выручку мерчанта и паттерны платежей — и привязать всё это к реальному банковскому счёту и реальному ящику. Монеты остаются на месте, приватность — нет.

Что могло утечьЧто это раскрывает
EmailКто стоит за бизнесом; готовая цель для фишинга
Биткоин-адресаВсе on-chain платежи на эти адреса, видимые в block explorer
IBANРеальная банковская идентичность мерчанта и фиатный сеттлмент
История транзакцийОбъёмы, тайминг и то, как бизнес зарабатывает
Хеши паролейРиск для слабых и повторно используемых паролей, если хеши взломают

Урок тот же, что и в истории, где Revolut отдал данные клиентов по фейковому госзапросу двумя днями раньше: данные, которые компания хранит, — это данные, которые могут утечь. Bitcoin.com считает Swiss Bitcoin Pay как минимум шестой взломанной криптокомпанией в 2026 году — вместе с Revolut, Trezor, Pocket Bitcoin, Bits of Gold и SafePal.

Non-custodial защищает твои монеты. Твои метаданные он не защищает.

Что делать мерчантам, которые принимают биткоин?

Используй это как чек-лист, какой бы процессор у тебя ни был:

  • Собирай только нужные данные. Каждое поле, которое хранишь ты или твой вендор, — ещё одна вещь, которая может утечь.
  • Новый адрес на каждый инвойс. Переиспользуемый адрес позволяет любому, кто его узнал, посчитать твою выручку по одной утечке.
  • Держи запасной способ оплаты. Если единственный процессор лёг — лёг и твой чекаут. Второй метод позволяет продолжать продавать.
  • Сеттлмент — на отдельный кошелёк. Держи входящие платежи отдельно от казны и личных средств и перемещай их по своему графику.
  • Если ты клиент Swiss Bitcoin Pay: смени повторно используемые пароли, игнорируй непрошеные письма про логин или выплаты и жди официальных апдейтов от компании.

Где тут non-custodial платёжные ссылки

SwapZilla Pay работает по тому же non-custodial принципу: платежи идут в собственный кошелёк мерчанта, а платёжные ссылки позволяют выставить счёт клиенту без собственного чекаута. Мы не будем утверждать, что нас невозможно взломать, — честно такое не может пообещать ни один хостируемый сервис. Вопросы к любому процессору, включая нас, одни и те же: держит ли он твои средства и сколько данных о тебе хранит? Ещё SwapZilla Pay может стать тем самым запасным вариантом из списка выше, чтобы падение одного процессора не забирало с собой весь чекаут. Подробнее — в гайде как принимать крипто-платежи без кастодиана и в сравнении SwapZilla Pay, BTCPay и NOWPayments.

Финальная мысль

Архитектура Swiss Bitcoin Pay сделала главное: по словам компании, клиентских монет на её серверах не было. Но чтобы навредить мерчантам, взлому не обязательно красть биткоин. Email’ы, адреса, IBAN и история платежей — финансовый отпечаток бизнеса, и если его скопировали, обратно он не вернётся.

Самые безопасные данные — те, которые никто не собирал.

Выбирай инструменты, которые хранят как можно меньше, держи больше одного способа получать оплату и исходи из того, что всё, что где-то хранится, рано или поздно прочитает тот, кому не следовало.

FAQ

Что случилось со Swiss Bitcoin Pay?
14 сентября 2026 года Swiss Bitcoin Pay, non-custodial процессор биткоин-платежей из Невшателя (Швейцария), сообщил, что злоумышленник, вероятно, получил доступ к его внутренним системам. Компания в качестве предосторожности отключила серверы на время расследования и не назвала дату возобновления работы. По данным Bitcoin.com, сервисом пользуются более 1000 мерчантов в 21 стране, которые принимают биткоин on-chain и через Lightning.
Какие данные утекли при взломе Swiss Bitcoin Pay?
По словам Swiss Bitcoin Pay, в инциденте сентября 2026 года могли быть раскрыты email’ы клиентов, биткоин-адреса, IBAN, история транзакций и хеши паролей. На 14 сентября 2026 года неизвестно, скопировали ли данные или только просмотрели, как атакующий попал в системы и сколько аккаунтов затронуто. Клиентам стоит ждать фишинговых писем с использованием этой информации.
В безопасности ли средства в Swiss Bitcoin Pay после взлома?
Swiss Bitcoin Pay заявляет, что средства пользователей в безопасности, а все причитающиеся суммы будут выплачены полностью. Поскольку это non-custodial процессор, платежи идут в кошельки мерчантов, а не лежат на его серверах. Практическая проблема на 14 сентября 2026 года — даунтайм: серверы выключены без даты возврата, и принимать оплату через сервис пока нельзя.
Что делать мерчантам Swiss Bitcoin Pay после взлома?
Мерчантам, затронутым взломом Swiss Bitcoin Pay в сентябре 2026 года, стоит сменить пароли, которые использовались где-то ещё, игнорировать непрошеные письма про логин и выплаты и ждать официальных апдейтов от компании. Также стоит настроить запасной способ приёма биткоина, чтобы чекаут работал, и перейти на новый адрес для каждого инвойса и отдельный кошелёк для сеттлмента.
Как принимать биткоин и светить меньше данных?
Мерчант может снизить риск, если собирает только необходимые данные, генерирует новый биткоин-адрес на каждый инвойс, делает сеттлмент на отдельный кошелёк и выбирает non-custodial процессоры без хранения балансов. Взлом Swiss Bitcoin Pay в сентябре 2026 года показывает зачем: связка адресов с email’ами и IBAN позволяет любому, у кого есть утёкшие данные, оценить выручку мерчанта по блокчейну.