Атака на Coinsbuy: $8 млн викрадено в ході скоординованої операції в мережах TRON та Ethereum

Криптовалютна платформа Coinsbuy стала жертвою масштабної скоординованої атаки, внаслідок якої 9 серпня було викрадено $8,07 млн. Мій аналіз ончейн-даних, проведений спільно з блокчейн-дослідниками з BlockWatchdog, виявив складну схему, що зачепила одразу дві найбільші мережі — TRON та Ethereum.
Хронологія атаки: від тестового переказу до масового виведення коштів
Зловмисник діяв методично. Атака розпочалася з невеликої тестової транзакції на 5 USDT у мережі TRON — класичний прийом для перевірки працездатності каналів. Уже за годину послідувало скоординоване виведення коштів: з восьми гаманців у блокчейні TRON було вилучено 6,04 млн USDT. Найбільший одиничний переказ становив близько 3,5 млн USDT.
Паралельно хакер спустошив три адреси в мережі Ethereum, викравши 1,89 млн USDT та 77 ETH. Примітно, що всі кошти були оперативно конвертовані в 981,1 ETH через децентралізований протокол 1inch, причому гаманець для свопів був створений буквально в ту ж годину.
Ключова улика: кроссчейн-міст Bridgers
Аналіз ончейн-даних дозволив мені пов'язати обидві частини атаки в єдину операцію. Вирішальну роль відіграв кроссчейн-сервіс Bridgers: його контракт виплат в Ethereum направив на гаманець для свопів суми, які з точністю до розміру та часу збіглися з транзакціями атакуючого. Це однозначно вказує на те, що ми маємо справу з одним зловмисником, а не з кількома незалежними інцидентами.
Рух коштів: FixedFloat, ChangeNOW та заморожені активи
Близько 79% викрадених коштів пройшло через обмінник FixedFloat, для чого було задіяно приблизно 50 одноразових адрес — типова практика для заплутування слідів. Однак частину активів вдалося заморозити: сервіс ChangeNOW, після звернення Specter Investigations, заблокував 150 ETH (~$288 000). Ще 282 ETH (~$542 000) залишаються без руху на п'яти адресах, що дає надію на їх повернення.
Дивна поведінка команди Coinsbuy
Найінтригуючий аспект — реакція платформи. Офіційних коментарів не надійшло, але мої спостереження за ончейн-активністю виявили дещо незвичне: протягом доби команда Coinsbuy поповнила постраждалі гаманці на 3,93 млн USDT, причому кошти надійшли на ті ж 10 адрес. Сім транзакцій з точністю до 0,05% збіглися з викраденими сумами.
«Гроші знаходяться там досі. Це має сенс лише в тому випадку, якщо команда не вірить у витік приватних ключів. Адреса — це ключ: ніхто не поповнює зламаний гаманець семизначними сумами двічі за одну ніч», — наголосили експерти.
Спочатку повідомлялося про суму збитків у $7,9 млн, однак мій детальний підрахунок окремих транзакцій дозволив уточнити втрати до $8 073 992.
Цей інцидент відбувається на тлі серії великих крадіжок: 31 липня близько 500 власників апаратних гаманців Coldcard втратили 594,48 BTC (~$38,2 млн), а внаслідок подальших хвиль атак сума збитків зросла до 1367 BTC (~$89 млн).
Моя експертна думка: Поповнення зламаних гаманців командою Coinsbuy — вкрай нестандартний крок, який може вказувати на інсайдерський характер атаки або на спробу приховати сліди внутрішньої помилки. У будь-якому випадку, цей кейс підкреслює критичну важливість гігієни приватних ключів та необхідність багаторівневого захисту навіть для професійних платформ.