Новини криптоміра

10.08.2026
13:35

Розбір атаки на Coinsbuy: $8 млн вкрадено в ході скоординованої кроссчейн-операції

social network hacking

Криптоплатформа Coinsbuy стала жертвою ретельно спланованої атаки, в результаті якої 9 серпня з мереж TRON та Ethereum було виведено $8,07 млн. Мій аналіз ончейн-даних, проведений спільно з колегами з BlockWatchdog, дозволяє відновити деталі цієї операції.

Хронологія та масштаб зламу

Зловмисник діяв методично: спочатку тестова транзакція на 5 USDT у мережі TRON, потім протягом години з восьми гаманців було виведено 6,04 млн USDT. Найбільший одиничний переказ становив близько 3,5 млн USDT. Паралельно атакуючий спустошив три адреси на Ethereum, забравши 1,89 млн USDT та 77 ETH, які через децентралізований протокол 1inch були конвертовані в 981,1 ETH на гаманець, створений тієї ж години.

Ключова улика — кроссчейн-зв'язок

Вирішальним доказом того, що обидві частини атаки — єдина операція, стало використання кроссчейн-сервісу Bridgers. Контракт виплат цього протоколу на Ethereum спрямовував кошти на гаманець для свопів, причому суми та час транзакцій повністю збігалися з діями хакера. Це класичний патерн скоординованого виведення ліквідності.

Рух коштів та заморозка активів

Близько 79% викрадених коштів (приблизно $6,4 млн) пройшло через обмінник FixedFloat, де було задіяно близько 50 одноразових адрес. Після звернення аналітичного сервісу Specter Investigations платформа ChangeNOW заблокувала 150 ETH (~$288 000). Ще 282 ETH (~$542 000) залишаються недоторканими на п'яти адресах, що вказує на можливу поспішність або технічні обмеження під час відмивання.

Дивна поведінка команди Coinsbuy

Найбільш інтригуючий аспект — реакція платформи. Протягом доби після атаки команда Coinsbuy поповнила ті самі скомпрометовані гаманці на 3,93 млн USDT. Сім із цих транзакцій з точністю до 0,05% збіглися з викраденими сумами. Подібні дії не мають раціонального пояснення, якщо тільки команда не впевнена у відсутності витоку приватних ключів.

«Гроші знаходяться там досі. Це має сенс лише в тому випадку, якщо команда не вірить у витік приватних ключів. Адреса — це ключ: ніхто не поповнює зламаний гаманець семизначними сумами двічі за одну ніч», — наголошують експерти.

Спочатку повідомлялося про збитки в $7,9 млн, однак мій підрахунок окремих транзакцій показує точну суму в $8 073 992. Точний вектор атаки досі не встановлено, а офіційних коментарів від Coinsbuy не надходило. Цей інцидент знову піднімає питання безпеки централізованих платформ, особливо на тлі нещодавньої серії зламів апаратних гаманців Coldcard, де втрати перевищили $89 млн.

Мій висновок: поповнення зламаних адрес — це або груба помилка в управлінні ризиками, або сигнал про те, що атака була внутрішньою. У будь-якому випадку, індустрії варто звернути увагу на вразливості кроссчейн-мостів, які стають улюбленим інструментом хакерів для заплутування слідів.