Атака на Coinsbuy: як хакери вивели $8 млн через TRON та Ethereum

9 серпня криптоплатформа Coinsbuy стала жертвою скоординованої хакерської атаки, що зачепила мережі TRON та Ethereum. Під час інциденту зловмисникам вдалося вивести активи на суму $8,07 млн, і мій аналіз ончейн-даних підтверджує: це була не випадкова крадіжка, а ретельно спланована операція.
Хронологія зламу: від тестової транзакції до масштабного виведення
Атакуючий почав з малого — тестового переказу в розмірі 5 USDT у мережі TRON. Однак уже протягом години з восьми гаманців було виведено 6,04 млн USDT. Найбільший одиничний переказ становив близько 3,5 млн USDT, що вказує на відсутність тригерів безпеки або автоматичних лімітів на платформі.
Паралельно хакер спустошив три адреси в мережі Ethereum, викравши 1,89 млн USDT та 77 ETH. Ці кошти були конвертовані в 981,1 ETH через децентралізований протокол 1inch, причому гаманець для свопів був створений у ту ж годину, що й атака. Така оперативність свідчить про високий рівень підготовки.
Ключовим елементом, що пов’язав обидві частини атаки, став кроссчейн-сервіс Bridgers. Його контракт виплат в Ethereum направив на гаманець для свопів суми, які за розміром і часом точно збіглися з транзакціями атакуючого. Це не залишає сумнівів у тому, що ми маємо справу з єдиною операцією, а не з двома незалежними інцидентами.
Сліди ведуть до обмінників
Близько 79% викрадених коштів пройшло через обмінник FixedFloat, для чого зловмисник задіяв приблизно 50 одноразових адрес. Завдяки оперативному втручанню Specter Investigations, сервіс ChangeNOW заморозив 150 ETH (~$288 000 на момент публікації). Ще 282 ETH (~$542 000) залишаються недоторканими на п’яти адресах, що може вказувати на спробу хакера вичекати час.
Примітно, що точний вектор атаки досі не встановлено, а Coinsbuy утримується від офіційних коментарів. Однак мій аналіз показує дивну деталь: протягом доби після зламу команда платформи поповнила постраждалі гаманці на 3,93 млн USDT, причому сім транзакцій з точністю до 0,05% збіглися з викраденими сумами.
«Гроші знаходяться там досі. Це має сенс лише в тому випадку, якщо команда не вірить у витік приватних ключів. Адреса — це ключ: ніхто не поповнює зламаний гаманець семизначними сумами двічі за одну ніч», — наголошують експерти.
Первинні оцінки збитків становили $7,9 млн, однак ретельний підрахунок окремих транзакцій дозволив визначити точну суму втрат — $8 073 992.
Цей інцидент нагадує про масштабнішу проблему: 31 липня жертвами атаки стали власники апаратних гаманців Coldcard, які втратили 594,48 BTC (~$38,2 млн), а потім сума збитків зросла до 1367 BTC (~$89 млн). Така серія зламів підкреслює вразливість навіть тих платформ, які вважаються надійними.
Мій коментар: Дивна поведінка команди Coinsbuy, яка поповнює зламані гаманці, викликає більше питань, ніж відповідей. Або це спроба приховати внутрішню недбалість, або сигнал про те, що атака була здійснена через вразливість у сторонньому сервісі, а не через компрометацію ключів. У будь-якому випадку, цей випадок — чергове нагадування про те, що навіть після інциденту платформи повинні діяти прозоро, інакше довіра користувачів буде остаточно підірвана.