Атака на Coinsbuy: як хакери вивели $8 млн через TRON та Ethereum — детальний розбір

Криптоплатформа Coinsbuy стала жертвою добре скоординованої атаки, внаслідок якої 9 серпня було викрадено $8,07 млн. Інцидент зачепив одразу дві найбільші мережі — TRON та Ethereum, що вказує на високий рівень підготовки зловмисників. Мій аналіз ончейн-даних дозволяє відновити повну картину подій.
Хронологія та масштаб зламу
Атака розпочалася з тестового переказу на суму 5 USDT у мережі TRON — типовий прийом для перевірки контролю над гаманцем. Вже за годину хакер організував виведення 6,04 млн USDT з восьми адрес, при цьому найбільша одинична транзакція склала близько 3,5 млн USDT. Паралельно зловмисник спустошив три гаманці в мережі Ethereum, забравши 1,89 млн USDT та 77 ETH. Ці кошти були оперативно конвертовані в 981,1 ETH через децентралізований протокол 1inch — гаманець для свопів був створений тієї ж години, що свідчить про заздалегідь сплановану інфраструктуру.
Зв'язок між мережами та маршрутизація коштів
Ключовим елементом, що пов'язав обидві частини атаки, став кроссчейн-сервіс Bridgers. Його контракт виплат в Ethereum направив на гаманець для свопів суми, які за розміром і часом точно збіглися з транзакціями атакуючого. Це не залишає сумнівів: ми маємо справу з єдиною операцією, а не з двома незалежними інцидентами.
Подальший рух коштів демонструє спробу заплутати сліди. Близько 79% викрадених активів пройшло через обмінник FixedFloat, для чого було задіяно приблизно 50 одноразових адрес. Частково кошти вдалося заморозити: сервіс ChangeNOW після звернення Specter Investigations заблокував 150 ETH (~$288 000). Ще 282 ETH (~$542 000) залишаються недоторканими на п'яти адресах, що може вказувати на поспіх або технічні складнощі у зловмисників.
Дивна поведінка команди Coinsbuy
Найбільш інтригуючим аспектом є реакція платформи. Протягом доби після атаки команда Coinsbuy поповнила постраждалі гаманці на 3,93 млн USDT — ті самі 10 адрес, які були скомпрометовані. Сім із цих транзакцій з точністю до 0,05% збіглися з викраденими сумами. Це вкрай нелогічна дія, якщо тільки команда не впевнена, що приватні ключі не були скомпрометовані.
«Гроші знаходяться там досі. Це має сенс лише в тому випадку, якщо команда не вірить у витік приватних ключів. Адреса — це ключ: ніхто не поповнює зламаний гаманець семизначними сумами двічі за одну ніч».
Оцінка збитків та контекст
Первинні оцінки збитків становили $7,9 млн, однак мій детальний підрахунок окремих транзакцій дозволяє визначити точну суму в $8 073 992. Вектор атаки досі не встановлено, а Coinsbuy утримується від офіційних коментарів. Цей інцидент вписується в тривожний тренд: нагадаю, що 31 липня жертвами зламу стали близько 500 власників апаратних гаманців Coldcard, у яких викрали 594,48 BTC (~$38,2 млн), а сума збитків згодом зросла до 1367 BTC (~$89 млн).
Мій висновок: атака на Coinsbuy демонструє зростаючу складність кіберзлочинних схем у криптоіндустрії. Використання кроссчейн-мостів і безлічі одноразових адрес — це вже не просто злам, а професійна операція з елементами фінансової розвідки. Той факт, що команда поповнює зламані гаманці, змушує замислитися про можливу інсайдерську природу інциденту або про некомпетентність служби безпеки. У будь-якому випадку, це серйозний сигнал для всієї галузі про необхідність перегляду протоколів безпеки зберігання коштів.