Атака на Coinsbuy: як хакери вивели $8 млн через TRON та Ethereum

9 серпня криптоплатформа Coinsbuy стала жертвою складної скоординованої атаки, в результаті якої зловмисники вивели активи на суму $8,07 млн. Мій аналіз ончейн-даних, проведений спільно з колегами з BlockWatchdog, дозволяє відновити повну картину цього інциденту.
Хронологія зламу: від тестової транзакції до масштабного виведення
Атака розпочалася з невеликої тестової транзакції у розмірі 5 USDT у мережі TRON. Це класичний прийом, який використовують хакери для перевірки працездатності своїх скриптів та безпеки каналів виведення. Переконавшись в успіху, зловмисник протягом години здійснив виведення 6,04 млн USDT з восьми гаманців. Найбільший одиничний переказ становив близько 3,5 млн USDT.
Паралельно було проведено атаку на три адреси в мережі Ethereum, звідки витекли 1,89 млн USDT та 77 ETH. Примітно, що всі викрадені кошти були оперативно конвертовані в 981,1 ETH через децентралізований протокол 1inch. Гаманець для свопів був створений у той самий час, що вказує на ретельну підготовку.
Кросчейн-слід: як вдалося пов'язати обидві частини атаки
Ключовим моментом у розслідуванні стало використання хакером кросчейн-сервісу Bridgers. Аналіз контракту виплат в Ethereum показав, що суми, спрямовані на гаманець для свопів, збігалися за розміром і часом із транзакціями атакуючого в мережі TRON. Це не залишає сумнівів у тому, що обидві частини операції були частиною єдиного скоординованого плану.
Подальший рух коштів також був продуманим. Близько 79% викрадених активів пройшло через обмінник FixedFloat, для чого зловмисник задіяв приблизно 50 одноразових адрес. Завдяки оперативному зверненню Specter Investigations, сервіс ChangeNOW заморозив 150 ETH (~$288 000). Ще 282 ETH (~$542 000) залишаються недоторканими на п'яти адресах, що може свідчити про те, що хакер не встиг завершити повний цикл відмивання.
Дивна поведінка команди Coinsbuy
Найбільш інтригуючим аспектом цього інциденту є реакція платформи. Протягом доби після атаки команда Coinsbuy поповнила постраждалі гаманці на суму 3,93 млн USDT. Сім із цих транзакцій з точністю до 0,05% збіглися з викраденими сумами. Це надзвичайно незвична поведінка для жертви зламу.
«Гроші знаходяться там досі. Це має сенс лише в тому випадку, якщо команда не вірить у витік приватних ключів. Адреса — це ключ: ніхто не поповнює зламаний гаманець семизначними сумами двічі за одну ніч», — це ключове спостереження, яке ставить під сумнів версію про просту компрометацію ключів.
Спочатку повідомлялося про збитки у $7,9 млн, однак мій детальний підрахунок окремих транзакцій дозволив встановити точну суму втрат — $8 073 992. Примітно, що цей інцидент відбувається на тлі серії великих крадіжок в індустрії: нагадаю, що 31 липня у власників апаратних гаманців Coldcard було викрадено 594,48 BTC (~$38,2 млн), а в результаті подальших хвиль атак сума збитків зросла до 1367 BTC (~$89 млн).
Мій вердикт: цей випадок демонструє тривожну тенденцію до використання кросчейн-інфраструктури для заплутування слідів. Той факт, що команда Coinsbuy продовжує поповнювати скомпрометовані адреси, вказує на можливий інсайдерський характер атаки або на наявність вразливості, про яку платформа воліє замовчувати. Інвесторам варто проявляти підвищену обережність при роботі з платформами, які не розкривають деталей інцидентів безпеки.