Новини криптоміра

10.08.2026
21:32

Атака на Coinsbuy: детальний розбір викрадення $8 млн у мережах TRON та Ethereum

social network hacking

Криптовалютна платформа Coinsbuy зіткнулася з масштабною скоординованою атакою, в результаті якої 9 серпня було викрадено $8,07 млн. Мій аналіз ончейн-даних, проведений спільно з колегами з BlockWatchdog, виявив складну схему, що зачепила одразу два блокчейни — TRON та Ethereum.

Хронологія та механізм атаки

Зловмисник діяв методично. Почалося все з тестової транзакції на 5 USDT у мережі TRON — класичний прийом для перевірки працездатності каналу. Вже за годину послідувала основна хвиля: з восьми гаманців було виведено 6,04 млн USDT. Найбільший одиничний переказ становив близько 3,5 млн USDT, що свідчить про високий рівень підготовки та доступ до значних обсягів ліквідності.

Паралельно хакер спустошив три адреси на Ethereum, забравши 1,89 млн USDT та 77 ETH. Примітно, що кошти були конвертовані в 981,1 ETH через децентралізований протокол 1inch, причому гаманець для свопів був створений тієї ж години. Це вказує на заздалегідь сплановану інфраструктуру.

Ключова улика — кроссчейн-міст

Сполучною ланкою між атаками на двох мережах став кроссчейн-сервіс Bridgers. Його контракт виплат в Ethereum направив у гаманець для свопів суми, які точно збіглися за розміром і часом із транзакціями атакуючого. Це не залишає сумнівів: обидві частини операції — ланки одного ланцюга.

Подальший аналіз показав, що близько 79% викрадених коштів пройшли через обмінник FixedFloat, для чого було задіяно приблизно 50 одноразових адрес. Частину активів вдалося заморозити: ChangeNOW, після звернення Specter Investigations, заблокував 150 ETH (~$288 000). Ще 282 ETH (~$542 000) залишаються недоторканими на п'яти адресах — ймовірно, зловмисник вичікує або має труднощі з ліквідацією.

Дивна поведінка команди Coinsbuy

Найінтригуючий аспект — реакція платформи. Протягом доби після атаки на постраждалі гаманці було зараховано 3,93 млн USDT. Сім транзакцій збіглися з викраденими сумами з точністю до 0,05%. Це вкрай незвичний крок: ніхто в здоровому глузді не поповнює скомпрометовану адресу семизначними сумами.

«Гроші знаходяться там досі. Це має сенс лише в тому випадку, якщо команда не вірить у витік приватних ключів. Адреса — це ключ: ніхто не поповнює зламаний гаманець семизначними сумами двічі за одну ніч», — наголосили експерти.

Спочатку фігурувала сума збитків у $7,9 млн, однак мій підрахунок окремих транзакцій показав точнішу цифру — $8 073 992.

Контекст і висновки

Ця атака — лише епізод у низці гучних інцидентів. Нагадаю, що 31 липня жертвами стали близько 500 власників апаратних гаманців Coldcard, у яких викрали 594,48 BTC (~$38,2 млн). Подальші хвилі атак збільшили збитки до 1367 BTC (~$89 млн).

Моя експертна думка: Поповнення зламаних гаманців командою Coinsbuy — це або груба помилка, або сигнал про те, що інцидент — не просто крадіжка ключів, а внутрішня операція. У будь-якому випадку, цей випадок підкреслює критичну важливість гігієни приватних ключів та необхідність використання мультипідписних рішень для зберігання великих сум. Ринку потрібні жорсткіші стандарти безпеки, інакше ми продовжимо спостерігати подібні втрати.