Атака на Coinsbuy: як хакери вивели $8 млн через TRON та Ethereum

Криптовалютна платформа Coinsbuy стала жертвою масштабної скоординованої атаки, в результаті якої було викрадено $8,07 млн. Інцидент стався 9 серпня і зачепив одразу дві найбільші мережі — TRON та Ethereum. Мій аналіз ончейн-даних дозволяє відновити повну картину події.
Хронологія атаки: від тестового переказу до масштабного виведення
Зловмисник діяв методично. Почалося все з тестової транзакції на 5 USDT у мережі TRON — типовий прийом для перевірки працездатності каналу. Через годину послідувала основна хвиля: з восьми гаманців було виведено 6,04 млн USDT. Найбільший одиничний переказ становив близько 3,5 млн USDT.
Паралельно хакер спустошив три адреси в мережі Ethereum, забравши 1,89 млн USDT та 77 ETH. Ці кошти були оперативно конвертовані в 981,1 ETH через децентралізований протокол 1inch. Примітно, що гаманець для свопів був створений у ту ж годину — атакуючий явно діяв за заздалегідь підготовленим планом.
Ключова улика: кроссчейн-слід
З'єднати обидві частини атаки вдалося завдяки використанню кроссчейн-сервісу Bridgers. Його контракт виплат в Ethereum направив на гаманець для свопів суми, які точно збіглися за розміром і часом із транзакціями атакуючого. Це незаперечно доводить, що ми маємо справу з єдиною операцією, а не з двома незалежними зламами.
Подальший рух коштів також показовий: близько 79% викрадених активів пройшло через обмінник FixedFloat з використанням приблизно 50 одноразових адрес. Це стандартна практика для заплутування слідів. Однак частину коштів вдалося заморозити — сервіс ChangeNOW після звернення аналітиків Specter Investigations заблокував 150 ETH (~$288 000). Ще 282 ETH (~$542 000) залишаються недоторканими на п'яти адресах.
Дивна поведінка команди Coinsbuy
Найбільш інтригуючим аспектом цієї справи є реакція самої платформи. Coinsbuy не зробила офіційних заяв, але протягом доби після зламу команда поповнила постраждалі гаманці на 3,93 млн USDT. Сім із цих транзакцій з точністю до 0,05% збіглися з викраденими сумами.
«Гроші знаходяться там досі. Це має сенс лише в тому випадку, якщо команда не вірить у витік приватних ключів. Адреса — це ключ: ніхто не поповнює зламаний гаманець семизначними сумами двічі за одну ніч», — наголосили експерти.
Спочатку повідомлялося про втрати в $7,9 млн, однак мій підрахунок окремих транзакцій показує точнішу цифру — $8 073 992. Цей інцидент нагадує про нещодавню серію атак на власників апаратних гаманців Coldcard, де сума збитків сягнула $89 млн.
Моя експертиза: Поповнення зламаних адрес після атаки — вкрай нестандартний хід. Це може вказувати на те, що Coinsbuy підозрює інсайдера, а не зовнішнього хакера. У такому випадку команда намагається виманити зловмисника, використовуючи гаманці як приманку. Однак така стратегія вкрай ризикована — якщо ключі дійсно скомпрометовані, ці $3,93 млн можуть стати наступною жертвою.