Атака на Coinsbuy: як хакери вивели $8 млн через TRON та Ethereum

Криптовалютна платформа Coinsbuy стала жертвою масштабної скоординованої атаки, в результаті якої було викрадено $8,07 млн. Інцидент стався 9 серпня і зачепив одразу дві найбільші мережі — TRON та Ethereum. Мій аналіз ончейн-даних дозволяє відновити повну картину події.
Хронологія зламу: від тестової транзакції до масового виведення
Зловмисник діяв методично та професійно. Першим кроком стала тестова транзакція на 5 USDT у мережі TRON — це класичний прийом для перевірки працездатності каналів виведення. Вже за годину послідувала основна хвиля: з восьми гаманців було виведено 6,04 млн USDT. Найбільший одиничний переказ склав близько 3,5 млн USDT, що свідчить про високу пропускну здатність використовуваної інфраструктури.
Паралельно хакер спустошив три адреси на Ethereum, викравши 1,89 млн USDT та 77 ETH. Кошти були оперативно конвертовані в 981,1 ETH через децентралізований протокол 1inch. Примітно, що гаманець для свопів був створений буквально в ту ж годину — це вказує на заздалегідь підготовлений сценарій.
Ключова улика: кроссчейн-міст Bridgers
Найцікавіша деталь — зв'язок обох частин атаки через сервіс Bridgers. Контракт виплат цього кроссчейн-моста в Ethereum направив на гаманець для свопів суми, які точно збіглися за розміром і часом із транзакціями атакуючого. Це не залишає сумнівів: ми маємо справу з єдиною операцією, а не з двома незалежними зламами.
Рух коштів та заморозка активів
Близько 79% викрадених коштів пройшло через обмінник FixedFloat, для чого зловмисник задіяв приблизно 50 одноразових адрес — типова практика для ускладнення відстеження. Завдяки оперативному зверненню Specter Investigations сервіс ChangeNOW заморозив 150 ETH (~$288 000). Ще 282 ETH (~$542 000) залишаються без руху на п'яти адресах, що може свідчити про спробу вичекати час перед подальшими діями.
Дивна поведінка команди Coinsbuy
Найінтригуючий аспект — реакція платформи. Протягом доби після атаки команда Coinsbuy поповнила постраждалі гаманці на 3,93 млн USDT, причому сім транзакцій з точністю до 0,05% збіглися з викраденими сумами. Це надзвичайно незвична поведінка. Як справедливо зазначають дослідники, ніхто не поповнює зламаний гаманець семизначними сумами двічі за одну ніч, якщо не впевнений у збереженні приватних ключів.
Точний вектор атаки досі не встановлено, а офіційних коментарів від Coinsbuy не надходило. Спочатку повідомлялося про збитки в $7,9 млн, однак мій детальний підрахунок окремих транзакцій показує втрати в розмірі $8 073 992.
Мій вердикт: цей інцидент піднімає серйозні питання щодо внутрішньої безпеки Coinsbuy. Поведінка команди, яка поповнює кошти після зламу, натякає на можливу інсайдерську атаку або, що більш імовірно, на компрометацію ключів з подальшою спробою приховати сліди. У контексті нещодавніх атак на апаратні гаманці Coldcard (втрати сягнули $89 млн), стає очевидно: навіть платформи з репутацією надійних не застраховані від системних вразливостей. Інвесторам варто переглянути стратегії зберігання коштів і посилити моніторинг ончейн-активності.