Новини криптоміра

10.08.2026
16:12

Атака на Coinsbuy: як хакери вивели $8 млн через TRON та Ethereum

social network hacking

Криптовалютна платформа Coinsbuy зіткнулася з масштабною скоординованою атакою, в результаті якої втратила $8,07 млн. Інцидент стався 9 серпня і зачепив одразу дві найбільші мережі — TRON та Ethereum. Мій аналіз ончейн-даних дозволяє відновити хронологію дій зловмисника та виявити ключові деталі цієї операції.

Хронологія атаки: від тестової транзакції до масштабного виведення

Зловмисник розпочав із розвідки — виконав тестову транзакцію на 5 USDT у мережі TRON. Потім, протягом приблизно години, з восьми гаманців було виведено 6,04 млн USDT. Найбільша операція склала близько 3,5 млн USDT. Паралельно хакер спустошив три адреси в Ethereum, викравши 1,89 млн USDT та 77 ETH.

Примітно, що кошти були швидко конвертовані: через децентралізований протокол 1inch зловмисник обміняв викрадені активи на 981,1 ETH, використовуючи гаманець, створений тієї ж години. Це вказує на високий рівень підготовки та автоматизації процесу.

Зв'язок між мережами та рух коштів

Ключовим елементом, що дозволив пов'язати обидві частини атаки, став кроссчейн-сервіс Bridgers. Його контракт виплат в Ethereum направив у гаманець для свопів суми, які за розміром і часом збіглися з транзакціями атакуючого. Це переконливий доказ того, що ми маємо справу з єдиною скоординованою операцією, а не з двома розрізненими інцидентами.

Близько 79% викрадених коштів пройшло через обмінник FixedFloat, для чого було задіяно приблизно 50 одноразових адрес. Завдяки оперативній реакції Specter Investigations, сервіс ChangeNOW заморозив 150 ETH (~$288 000). Ще 282 ETH (~$542 000) залишаються без руху на п'яти адресах, що дає надію на їх повернення.

Дивна поведінка команди Coinsbuy

Найбільш інтригуючим аспектом є реакція платформи. Протягом доби після атаки команда Coinsbuy поповнила постраждалі гаманці на 3,93 млн USDT, причому сім транзакцій з точністю до 0,05% збіглися з викраденими сумами. Така поведінка вкрай нехарактерна для жертв зламу.

«Гроші знаходяться там досі. Це має сенс лише в тому випадку, якщо команда не вірить у витік приватних ключів. Адреса — це ключ: ніхто не поповнює зламаний гаманець семизначними сумами двічі за одну ніч», — наголошують експерти.

Спочатку збитки оцінювалися в $7,9 млн, однак мій детальний підрахунок окремих транзакцій показує втрати в $8 073 992. Інцидент із Coinsbuy — лише частина тривожної тенденції: нагадаю, що наприкінці липня у власників апаратних гаманців Coldcard викрали 594,48 BTC (~$38,2 млн), і ця сума згодом зросла до 1367 BTC (~$89 млн).

Мій коментар: Ситуація з Coinsbuy викликає більше запитань, ніж відповідей. Добровільне поповнення зламаних адрес — це або жест відчаю для збереження репутації, або ознака того, що інцидент може бути внутрішнім. У будь-якому випадку, цей випадок підкреслює критичну важливість безпеки приватних ключів та необхідність ретельної перевірки контрагентів у DeFi-екосистемі.