Новини криптоміра

10.08.2026
17:52

Атака на Coinsbuy: як хакери вивели $8 млн через TRON та Ethereum

social network hacking

Криптовалютна платформа Coinsbuy стала жертвою скоординованої хакерської атаки, в результаті якої було викрадено $8,07 млн. Інцидент стався 9 серпня, і мої колеги з BlockWatchdog провели детальний аналіз ончейн-даних, щоб відновити картину подій.

Хронологія зламу: від тестової транзакції до масштабного виведення

Зловмисник діяв методично. Усе почалося з тестового переказу на 5 USDT у мережі TRON — типовий прийом для перевірки контролю над гаманцем. Уже за годину послідувала серія транзакцій: з восьми адрес у блокчейні TRON було виведено 6,04 млн USDT. Найбільший одиничний переказ становив вражаючі ~3,5 млн USDT.

Паралельно хакер спустошив три гаманці в мережі Ethereum, забравши 1,89 млн USDT і 77 ETH. Ці кошти були оперативно конвертовані в 981,1 ETH через децентралізований протокол 1inch — примітно, що гаманець для свопів був створений у той самий час, що вказує на ретельну підготовку.

Кросчейн-слід: як дослідники пов'язали обидві атаки

Ключовим доказом єдиної операції стало використання кросчейн-сервісу Bridgers. Аналіз показав, що контракт виплат в Ethereum спрямовував кошти на гаманець для свопів сумами, які з точністю збігалися за розміром і часом із транзакціями атакуючого. Це не залишає сумнівів у тому, що ми маємо справу з однією скоординованою кампанією.

Подальше відстеження показало, що близько 79% викрадених коштів пройшло через обмінник FixedFloat, де хакер використав приблизно 50 одноразових адрес для заплутування слідів. Завдяки оперативному втручанню Specter Investigations, сервіс ChangeNOW заморозив 150 ETH (~$288 000). Ще 282 ETH (~$542 000) залишаються недоторканими на п'яти адресах — ймовірно, зловмисник вичікує момент для їх легалізації.

Дивна поведінка команди Coinsbuy

Найбільш інтригуючим аспектом цього зламу є реакція платформи. Протягом доби після атаки команда Coinsbuy поповнила постраждалі гаманці на 3,93 млн USDT — ті самі 10 адрес, які були скомпрометовані. Сім транзакцій збіглися з викраденими сумами з точністю до 0,05%. Це надзвичайно незвичне рішення.

«Гроші там досі. Це має сенс лише в тому випадку, якщо команда не вірить у витік приватних ключів. Адреса — це ключ: ніхто не поповнює зламаний гаманець семизначними сумами двічі за одну ніч», — наголосили експерти.

Спочатку повідомлялося про втрати в $7,9 млн, однак мій аналіз окремих транзакцій дозволяє встановити точну суму збитків — $8 073 992. Примітно, що цей інцидент відбувається на тлі серії великих крадіжок в індустрії: 31 липня у власників апаратних гаманців Coldcard було викрадено 594,48 BTC (~$38,2 млн), і ця сума згодом зросла до 1367 BTC (~$89 млн).

Моя експертна оцінка: Поповнення зламаних гаманців — це або жест відчаю, або сигнал про те, що вразливість мала не технічний характер, а була пов'язана з внутрішніми процесами. У будь-якому випадку, індустрії час переглянути підхід до управління ключами — надто часто ми бачимо, як навіть великі платформи нехтують базовими принципами безпеки.