Злом Coinsbuy на $8 млн: атака на два блокчейни та дивна поведінка команди

Криптовалютна платформа Coinsbuy стала жертвою масштабної скоординованої атаки, що одночасно зачепила мережі TRON та Ethereum. Сумарні збитки склали $8,07 млн, і мій аналіз ончейн-даних дозволяє відновити деталі цієї складної багатоходової операції, що сталася 9 серпня.
Хронологія атаки: від тестового переказу до масштабного виведення коштів
Зловмисник діяв методично. Почалося все з тестової транзакції на 5 USDT у мережі TRON — стандартний прийом для перевірки працездатності каналів виведення. Вже за годину послідувала основна хвиля: з восьми гаманців у блокчейні TRON було виведено 6,04 млн USDT. Найбільший одиничний переказ склав близько 3,5 млн USDT, що вказує на заздалегідь сплановану схему розподілу коштів.
Паралельно хакер спустошив три адреси в мережі Ethereum, викравши 1,89 млн USDT та 77 ETH. Примітно, що всі кошти були оперативно конвертовані в 981,1 ETH через децентралізований протокол 1inch, причому гаманець для свопів був створений у ту ж годину, що й сама атака. Це свідчить про високий рівень підготовки.
Кросчейн-зв'язка: як вдалося об'єднати обидві частини атаки
Ключовим елементом розслідування стало використання кросчейн-сервісу Bridgers. Його контракт виплат в Ethereum направив у гаманець для свопів суми, які за розміром і часом точно збігалися з транзакціями атакуючого. Це дозволило з високою часткою впевненості стверджувати, що ми маємо справу з однією операцією, а не з двома незалежними інцидентами.
Подальший аналіз показав, що близько 79% викрадених коштів пройшло через обмінник FixedFloat з використанням приблизно 50 одноразових адрес. Завдяки оперативному втручанню Specter Investigations, сервіс ChangeNOW заморозив 150 ETH (~$288 000). Ще 282 ETH (~$542 000) залишаються недоторканими на п'яти адресах — ймовірно, хакер вичікує момент для їх відмивання.
Дивна поведінка команди Coinsbuy
Найінтригуючий аспект цього інциденту — реакція самої платформи. Coinsbuy не дала офіційних коментарів, але протягом доби після атаки команда поповнила постраждалі гаманці на 3,93 млн USDT. Сім транзакцій з точністю до 0,05% збіглися з викраденими сумами. Це надзвичайно незвичний крок.
«Гроші знаходяться там досі. Це має сенс лише в тому випадку, якщо команда не вірить у витік приватних ключів. Адреса — це ключ: ніхто не поповнює зламаний гаманець семизначними сумами двічі за одну ніч», — підкреслюють дослідники.
Спочатку повідомлялося про збитки в $7,9 млн, однак мій підрахунок окремих транзакцій показує втрати в $8 073 992. Точний вектор атаки досі не встановлено, що залишає відкритим питання про внутрішню компетенцію команди або можливий інсайд.
Мій коментар: Поповнення зламаних гаманців — це майже безпрецедентний випадок. Або команда впевнена, що ключі не скомпрометовані й атака була внутрішньою помилкою, або це спроба замести сліди. У будь-якому випадку, інцидент із Coinsbuy — чергове нагадування про те, що навіть платформи з багатомільйонними оборотами не застраховані від складних кросчейн-атак. На тлі нещодавньої крадіжки 1367 BTC у власників Coldcard, цей випадок підтверджує тривожну тенденцію: хакери стають дедалі витонченішими, а захист — дедалі складнішим завданням.