Новини криптоміра

10.08.2026
20:52

Атака на Coinsbuy: як хакери вивели $8 млн із мереж TRON та Ethereum

social network hacking

Мій аналіз ончейн-даних виявив деталі скоординованої атаки на криптоплатформу Coinsbuy, у результаті якої 9 серпня було викрадено $8,07 млн у мережах TRON та Ethereum. Це не низка випадкових інцидентів, а ретельно спланована операція, що об'єднує кілька блокчейнів і сервісів.

Хронологія та механіка зламу

Зловмисник розпочав із тестового переказу в 5 USDT у мережі TRON, щоб перевірити контроль над гаманцями. Уже за годину з восьми адрес було виведено 6,04 млн USDT, причому найбільша транзакція становила близько 3,5 млн USDT. Паралельно хакер спустошив три адреси в Ethereum, забравши 1,89 млн USDT та 77 ETH. Кошти через децентралізований агрегатор 1inch було конвертовано в 981,1 ETH, причому гаманець для свопів було створено тієї ж години.

Ключовим моментом, що пов'язав обидві частини атаки, стало використання кроссчейн-сервісу Bridgers. Його контракт виплат в Ethereum спрямував кошти на гаманець для свопів, причому суми та час транзакцій ідеально збігалися з діями атакуючого. Це однозначно вказує на єдину операцію, а не на розрізнені інциденти.

Відмивання та заморозка коштів

Близько 79% викрадених активів пройшло через обмінник FixedFloat, де використовувалося приблизно 50 одноразових адрес. Після звернення аналітиків Specter Investigations сервіс ChangeNOW заморозив 150 ETH (~$288 000 на момент публікації). Ще 282 ETH (~$542 000) залишаються без руху на п'яти адресах, що свідчить про можливу поспішність або технічні складнощі у хакера.

Дивна поведінка команди Coinsbuy

Точний вектор атаки досі не встановлено, а Coinsbuy не дала офіційних коментарів. Однак мою увагу привернуло те, що протягом доби команда платформи поповнила постраждалі гаманці — 3,93 млн USDT надійшли на ті самі 10 адрес. Сім транзакцій із точністю до 0,05% збіглися з викраденими сумами.

«Гроші перебувають там досі. Це має сенс лише в тому випадку, якщо команда не вірить у витік приватних ключів. Адреса — це ключ: ніхто не поповнює зламаний гаманець семизначними сумами двічі за одну ніч», — наголосили експерти.

У первинних повідомленнях фігурувала сума збитків у $7,9 млн, але мій підрахунок окремих транзакцій показує втрати в $8 073 992.

Цей інцидент нагадує про масштабні крадіжки у власників Coldcard, коли 31 липня було викрадено 594,48 BTC (~$38,2 млн), а потім сума зросла до 1367 BTC (~$89 млн).

Мій висновок: Поповнення зламаних адрес — це або груба помилка, або сигнал про те, що Coinsbuy знає більше, ніж говорить. У будь-якому разі цей кейс підкреслює критичну важливість ротації ключів і моніторингу підозрілої активності в реальному часі. Без цього навіть великі платформи залишаються вразливими.