Ось переклад тексту українською мовою зі збереженням усіх HTML-тегів:
Атака на Coinsbuy: розбір ончейн-слідів та загадкова поведінка команди

Криптоплатформа Coinsbuy стала жертвою скоординованої атаки, внаслідок якої 9 серпня з мереж TRON та Ethereum було виведено $8,07 млн. Це не просто пересічний злом — аналіз транзакцій вказує на ретельно сплановану операцію з використанням кроссчейн-інструментів та заплутаних схем відмивання.
Хронологія та масштаб злому
Зловмисник діяв методично. Почавши з тестового переказу в 5 USDT у мережі TRON, він протягом години спустошив вісім гаманців, вивівши 6,04 млн USDT. Найбільший одиничний переказ становив близько 3,5 млн USDT. Паралельно хакер атакував три адреси на Ethereum, викравши 1,89 млн USDT та 77 ETH. Примітно, що всі кошти були конвертовані в 981,1 ETH через децентралізований агрегатор 1inch — гаманець для свопів був створений тієї ж години, що вказує на заздалегідь підготовлену інфраструктуру.
Кроссчейн-зв'язок та маршрути відмивання
Ключовим доказом єдиної операції стала активність через кроссчейн-сервіс Bridgers. Його контракт виплат в Ethereum направив на гаманець для свопів суми, які за розміром і часом точно збіглися з транзакціями атакуючого. Це дозволило пов'язати обидві частини атаки в єдиний ланцюг.
Близько 79% викрадених активів пройшло через обмінник FixedFloat, де було задіяно приблизно 50 одноразових адрес. Частину коштів вдалося заморозити: ChangeNOW заблокував 150 ETH (~$288 000), а ще 282 ETH (~$542 000) залишаються недоторканими на п'яти адресах, що дає надію на повернення частини активів.
Дивна поведінка команди Coinsbuy
Найцікавіше в цій історії — реакція платформи. Протягом доби після атаки команда Coinsbuy поповнила ті самі постраждалі гаманці на суму 3,93 млн USDT. Сім транзакцій збіглися з викраденими сумами з точністю до 0,05%. Це вкрай незвичний крок: ніхто в здоровому глузді не надсилає семизначні суми на скомпрометовані адреси, якщо тільки команда не впевнена, що витоку приватних ключів не було.
«Гроші знаходяться там досі. Це має сенс лише в тому випадку, якщо команда не вірить у витік приватних ключів. Адреса — це ключ: ніхто не поповнює зламаний гаманець семизначними сумами двічі за одну ніч», — наголошують аналітики.
Підсумковий збиток становив $8 073 992, що дещо вище за початкові оцінки в $7,9 млн. Точний вектор атаки досі не встановлено, а офіційних коментарів від Coinsbuy не надходило.
Мій аналіз: Ситуація виглядає двозначно. Або ми маємо справу з внутрішньою помилкою та спробою приховати сліди, або з інсайдерською атакою, де команда намагається відновити контроль. У будь-якому випадку, поповнення зламаних адрес — це червоний прапорець, який потребує негайного розслідування. На тлі нещодавніх крадіжок у власників Coldcard (понад $89 млн) цей інцидент підкреслює: навіть платформи з хорошою репутацією не застраховані від складних багатоходових атак.