Новини криптоміра

10.08.2026
14:57

Атака на Coinsbuy: як хакери вивели $8 млн через TRON та Ethereum

social network hacking

Криптоплатформа Coinsbuy стала жертвою скоординованої атаки, в результаті якої зловмисники вивели $8,07 млн із мереж TRON та Ethereum. Інцидент стався 9 серпня, і мій аналіз ончейн-даних дозволяє відновити повну картину події.

Хронологія зламу: від тестової транзакції до масштабного виведення

Атакуючий діяв методично. Першим кроком стала тестова транзакція на 5 USDT у мережі TRON — типовий прийом для перевірки контролю над гаманцем. Потім, протягом приблизно години, з восьми адрес у блокчейні TRON було виведено 6,04 млн USDT, причому найбільший одиничний переказ становив близько 3,5 млн USDT. Паралельно хакер спустошив три гаманці в Ethereum, викравши 1,89 млн USDT та 77 ETH.

Особливий інтерес становить конвертація коштів: через децентралізований агрегатор 1inch викрадені активи були обміняні на 981,1 ETH. Гаманець для свопів був створений у ту ж годину, що й атака, що вказує на ретельну підготовку.

Кросчейн-слід: як пов’язали обидві частини атаки

Ключовим доказом єдиної операції стало використання кросчейн-сервісу Bridgers. Його контракт виплат в Ethereum направив на гаманець для свопів суми, які за розміром і часом точно збіглися з транзакціями атакуючого. Це виключає версію про два незалежні злами.

Подальший рух коштів також показовий: близько 79% викрадених активів пройшло через обмінник FixedFloat, для чого зловмисник задіяв приблизно 50 одноразових адрес — класична схема заплутування слідів. Однак не все пройшло гладко: після звернення аналітиків Specter Investigations сервіс ChangeNOW заморозив 150 ETH (~$288 000). Ще 282 ETH (~$542 000) залишаються недоторканими на п’яти адресах, що свідчить про можливу поспішність або технічні складнощі у хакера.

Дивна поведінка команди Coinsbuy

Найінтригуючий аспект — реакція платформи. Протягом доби після атаки команда Coinsbuy поповнила постраждалі гаманці на 3,93 млн USDT, відправивши кошти на ті ж 10 адрес. Сім транзакцій із точністю до 0,05% збіглися з викраденими сумами. «Гроші знаходяться там досі. Це має сенс лише якщо команда не вірить у витік приватних ключів. Адреса — це ключ: ніхто не поповнює зламаний гаманець семизначними сумами двічі за одну ніч», — наголошують аналітики.

Спочатку повідомлялося про збитки у $7,9 млн, але мій підрахунок окремих транзакцій дає точнішу цифру — $8 073 992. Точний вектор атаки досі не встановлено, а офіційних коментарів від Coinsbuy не надходило.

Мій коментар: Поповнення зламаних гаманців — вкрай нестандартний крок, який може вказувати на внутрішню інсайдерську загрозу або спробу приховати недоліки безпеки. Однак якщо команда справді впевнена у збереженні ключів, це може бути елементом складної операції з повернення коштів. У будь-якому разі, інцидент знову нагадує: навіть платформи з багатомільйонними оборотами не застраховані від цілеспрямованих атак, а швидкість реакції сервісів на кшталт ChangeNOW може стати вирішальним фактором у мінімізації втрат.