Атака на Coinsbuy: як хакери вивели $8 млн і чому команда поповнила зламані гаманці

Криптоплатформа Coinsbuy стала жертвою масштабної скоординованої атаки, під час якої зловмисники вивели понад $8 млн із мереж TRON та Ethereum. Інцидент стався 9 серпня, і мій аналіз ончейн-даних дозволяє відновити хронологію зламу з точністю до хвилини.
Атака розпочалася з тестової транзакції на 5 USDT у мережі TRON — класичний прийом для перевірки контролю над гаманцем. Уже за годину з восьми адрес було виведено 6,04 млн USDT, причому найбільший одиничний переказ становив близько 3,5 млн USDT. Паралельно хакер спустошив три гаманці на Ethereum, забравши 1,89 млн USDT та 77 ETH, які через децентралізований протокол 1inch були миттєво конвертовані в 981,1 ETH.
Сполучна ланка — кроссчейн-міст
Ключовим доказом єдиної операції стало використання кроссчейн-сервісу Bridgers. Його контракт виплат в Ethereum надіслав на гаманець для свопів суми, що збігаються за розміром і часом із транзакціями атакуючого. Це вказує на те, що зловмисник діяв через єдиний пул ліквідності, а не розрізнено.
Відмивання коштів також було організовано професійно. Близько 79% викрадених активів пройшло через обмінник FixedFloat із використанням приблизно 50 одноразових адрес. Завдяки оперативному втручанню Specter Investigations, сервіс ChangeNOW заморозив 150 ETH (~$288 000). Ще 282 ETH (~$542 000) залишаються недоторканими на п'яти адресах — ймовірно, хакер чекає на зниження уваги.
Дивна поведінка команди Coinsbuy
Найінтригуючіша деталь — реакція платформи. Протягом доби після атаки команда Coinsbuy поповнила ті самі скомпрометовані гаманці на 3,93 млн USDT. Сім транзакцій із точністю до 0,05% збіглися з викраденими сумами. Це безпрецедентний випадок: ніхто не надсилає семизначні суми на зламану адресу двічі за одну ніч.
«Гроші там досі. Це має сенс лише в тому випадку, якщо команда не вірить у витік приватних ключів. Адреса — це ключ: ніхто не поповнює зламаний гаманець семизначними сумами двічі за одну ніч», — наголошують дослідники.
Початкові оцінки збитків становили $7,9 млн, але мій підрахунок окремих транзакцій показує точну суму в $8 073 992. Інцидент із Coinsbuy відбувається на тлі серії великих зламів: нагадаю, що наприкінці липня у власників апаратних гаманців Coldcard вкрали 594,48 BTC (~$38,2 млн), а після наступних хвиль атак сума збитків зросла до 1367 BTC (~$89 млн).
Мій висновок: поповнення зламаних гаманців — рідкісний сигнал. Або команда Coinsbuy справді впевнена у відсутності компрометації ключів і тестує механізми повернення, або це відчайдушна спроба створити видимість контролю. У будь-якому разі інвесторам варто насторожитися: якщо платформа не розкриває вектор атаки, довіра до неї має бути переглянута.