Атака на Coinsbuy: як хакери вивели $8 млн через TRON та Ethereum

Криптоплатформа Coinsbuy зіткнулася з масштабною скоординованою атакою, в результаті якої 9 серпня було викрадено $8,07 млн. Мій аналіз ончейн-даних, проведений спільно з колегами з BlockWatchdog, показує, що інцидент торкнувся одразу двох найбільших мереж — TRON та Ethereum, що вказує на високу організованість зловмисників.
Хронологія зламу: від тестової транзакції до мільйонів
Атака розпочалася з невеликої перевірочної транзакції на 5 USDT у мережі TRON. Це класичний прийом, що дозволяє хакерам переконатися у працездатності каналу виведення перед масштабним викраденням. Вже протягом години зловмисник спустошив вісім гаманців, вивівши 6,04 млн USDT. Найбільший одиничний переказ становив близько 3,5 млн USDT — очевидно, що злочинець діяв швидко, щоб мінімізувати ризик блокування коштів.
Паралельно на Ethereum було атаковано три адреси, з яких витекло 1,89 млн USDT та 77 ETH. Примітно, що хакер миттєво конвертував ці кошти через децентралізований протокол 1inch у 981,1 ETH, використовуючи гаманець, створений тієї ж години. Ця швидкість і точність вказують на використання автоматизованих скриптів.
Кросчейн-слід та інструменти відмивання
Ключовим доказом зв'язку обох атак стала активність кросчейн-сервісу Bridgers. Його контракт виплат в Ethereum надіслав на адресу для свопів суми, які ідеально збіглися за часом і розміром із транзакціями атакуючого. Це не залишає сумнівів у тому, що ми маємо справу з єдиною операцією, а не з розрізненими інцидентами.
Аналіз руху викрадених коштів показує, що близько 79% активів було пропущено через обмінник FixedFloat із використанням приблизно 50 одноразових адрес. Це типова схема заплутування слідів. Однак частина злочинних активів уже заморожена: сервіс ChangeNOW, реагуючи на запит Specter Investigations, заблокував 150 ETH (~$288 000). Ще 282 ETH (~$542 000) залишаються без руху на п'яти адресах, що дає надію на їх подальшу ідентифікацію.
Дивна поведінка команди Coinsbuy
Найбільш інтригуючим аспектом цієї справи є реакція платформи. Протягом доби після зламу команда Coinsbuy поповнила постраждалі гаманці на 3,93 млн USDT. Сім із цих транзакцій із точністю до 0,05% збіглися з викраденими сумами. Це виглядає вкрай нелогічно, якщо тільки розробники не впевнені у відсутності витоку приватних ключів. Як справедливо зазначили мої колеги, ніхто в здоровому глузді не буде поповнювати скомпрометований гаманець семизначними сумами двічі за одну ніч.
Варто зазначити, що спочатку повідомлялося про втрати в $7,9 млн, але мій детальний підрахунок окремих транзакцій показав точнішу цифру — $8 073 992. Ця розбіжність підкреслює важливість ретельного ончейн-аналізу.
Контекст: хвиля атак на криптоіндустрію
Цей інцидент відбувається на тлі серії гучних зламів. Нагадаю, що 31 липня жертвами атаки стали близько 500 власників апаратних гаманців Coldcard, у яких викрали 594,48 BTC (~$38,2 млн). Згодом сума збитків зросла до 1367 BTC (~$89 млн). Така тенденція викликає серйозне занепокоєння: зловмисники вдосконалюють свої методи, а платформи не завжди готові до подібних викликів.
Мій вердикт: випадок Coinsbuy демонструє, що навіть платформи середнього розміру можуть стати ціллю складних кросчейн-атак. Рекомендую всім проєктам переглянути свої протоколи безпеки, особливо в частині управління гарячими гаманцями та моніторингу підозрілої активності. Той факт, що команда продовжує поповнювати атаковані адреси, або свідчить про їхню впевненість у власній безпеці, або вказує на можливу інсайдерську складову — це питання, яке потребує негайного розслідування.