Атака на Coinsbuy: як хакери вивели $8 млн через TRON та Ethereum

Криптовалютна платформа Coinsbuy зіткнулася з масштабною скоординованою атакою, в результаті якої втратила $8,07 млн. Інцидент стався 9 серпня і торкнувся одразу двох найбільших мереж — TRON та Ethereum. Мій аналіз ончейн-даних показує, що зловмисник діяв методично та з високим ступенем підготовки.
Хронологія зламу
Атака розпочалася з тестової транзакції на 5 USDT у мережі TRON — класичний прийом для перевірки працездатності каналів виведення. Вже за годину з восьми гаманців було виведено 6,04 млн USDT, при цьому найбільший одиничний переказ становив близько 3,5 млн USDT. Паралельно хакер спустошив три адреси на Ethereum, забравши 1,89 млн USDT та 77 ETH.
Примітно, що кошти були оперативно конвертовані через децентралізований протокол 1inch у 981,1 ETH — гаманець для свопів був створений тієї ж години, що вказує на заздалегідь сплановану інфраструктуру.
Сполучна ланка
Ключовим елементом, що дозволив об'єднати обидві частини атаки, став кроссчейн-сервіс Bridgers. Його контракт виплат в Ethereum направив на гаманець для свопів суми, які з точністю збіглися за розміром і часом із транзакціями атакуючого. Це переконливий доказ того, що ми маємо справу з єдиною операцією, а не з розрізненими інцидентами.
Рух коштів
Близько 79% викрадених активів пройшло через обмінник FixedFloat, для чого зловмисник задіяв приблизно 50 одноразових адрес — типова практика для заплутування слідів. Після звернення аналітиків Specter Investigations сервіс ChangeNOW заморозив 150 ETH (~$288 000). Ще 282 ETH (~$542 000) залишаються без руху на п'яти адресах, що дає надію на повернення частини коштів.
Дивна поведінка команди
Найбільш інтригуючий аспект — поведінка самої платформи. Протягом доби після атаки команда Coinsbuy поповнила постраждалі гаманці на 3,93 млн USDT, причому сім транзакцій з точністю до 0,05% збіглися з викраденими сумами. Це вкрай незвичний крок: ніхто в здоровому глузді не надсилає семизначні суми на скомпрометовані адреси.
«Гроші там досі. Це має сенс лише в тому випадку, якщо команда не вірить у витік приватних ключів. Адреса — це ключ: ніхто не поповнює зламаний гаманець семизначними сумами двічі за одну ніч», — наголошують експерти.
Спочатку збитки оцінювалися в $7,9 млн, однак мій підрахунок окремих транзакцій дозволяє встановити точну суму в $8 073 992. Цей інцидент нагадує про системні ризики: аналогічні атаки на Coldcard призвели до крадіжки 1367 BTC (~$89 млн), що підкреслює зростаючу загрозу для централізованих платформ.
Мій висновок: Поповнення зламаних адрес з боку команди — це або груба помилка, або сигнал про те, що атака мала внутрішній характер. У будь-якому разі, інцидент демонструє вразливість платформ, які покладаються на гарячі гаманці без належної ізоляції ключів.