Атака на Coinsbuy: як хакери вивели $8 млн за годину через TRON та Ethereum

Криптовалютна платформа Coinsbuy зіткнулася з масштабною скоординованою атакою, в результаті якої 9 серпня було викрадено $8,07 млн. Інцидент торкнувся одразу двох найбільших мереж — TRON та Ethereum, що вказує на високий рівень підготовки зловмисників.
Хронологія зламу та ключові транзакції
Атака розпочалася з тестового переказу у розмірі 5 USDT у мережі TRON — класичний прийом для перевірки працездатності каналів виведення. Після цього протягом години з восьми гаманців було виведено 6,04 млн USDT, причому найбільша транзакція становила близько 3,5 млн USDT. Паралельно хакер спустошив три адреси на Ethereum, забравши 1,89 млн USDT та 77 ETH. Кошти були оперативно конвертовані у 981,1 ETH через децентралізований протокол 1inch, використовуючи гаманець, створений тієї ж години.
Зв'язок між мережами та сліди відмивання
Аналіз ончейн-даних дозволив мені встановити, що обидві частини атаки були частиною єдиної операції. Ключовою ланкою став кроссчейн-сервіс Bridgers: його контракт виплат в Ethereum спрямовував кошти на гаманець для свопів, причому суми та час транзакцій повністю збігалися з діями атакуючого. Це підтверджує, що зловмисник використовував складну інфраструктуру для заплутування слідів.
Відмивання викрадених коштів йшло через обмінник FixedFloat — через нього пройшло близько 79% активів, задіявши приблизно 50 одноразових адрес. Однак частину коштів вдалося заморозити: сервіс ChangeNOW після звернення аналітиків Specter Investigations заблокував 150 ETH (~$288 000), а ще 282 ETH (~$542 000) залишаються недоторканими на п'яти адресах.
Дивна поведінка команди Coinsbuy
Найбільш інтригуючим аспектом цього інциденту є реакція платформи. Протягом доби після атаки команда Coinsbuy поповнила постраждалі гаманці на 3,93 млн USDT, причому сім транзакцій з точністю до 0,05% збіглися з викраденими сумами. Це вкрай нелогічне рішення, якщо тільки розробники не впевнені, що приватні ключі не були скомпрометовані. Як справедливо зазначають експерти: «Ніхто не поповнює зламаний гаманець семизначними сумами двічі за одну ніч».
Спочатку збитки оцінювалися у $7,9 млн, але мій підрахунок окремих транзакцій показує точнішу цифру — $8 073 992. Точний вектор атаки поки не встановлено, а офіційних коментарів від Coinsbuy не надходило.
Моя експертна оцінка: Даний інцидент підкреслює зростаючу витонченість хакерських угруповань, які комбінують кроссчейн-протоколи та децентралізовані обмінники для миттєвого виведення коштів. Однак поповнення зламаних гаманців з боку команди — це безпрецедентний крок, який може вказувати як на внутрішню помилку, так і на спробу приховати реальні масштаби проблеми. Інвесторам варто проявляти підвищену обережність при роботі з платформами, які не розкривають деталі інцидентів безпеки.