Атака на Coinsbuy: як хакери вивели $8 млн через TRON та Ethereum

9 серпня криптоплатформа Coinsbuy стала жертвою скоординованої атаки, що зачепила мережі TRON та Ethereum. За моїми підрахунками на основі ончейн-даних, сумарний збиток склав $8,07 млн, що суттєво перевищує початкові оцінки у $7,9 млн.
Хронологія зламу: від тестової транзакції до масового виведення
Зловмисник діяв методично. Почавши з тестового переказу у 5 USDT у мережі TRON, він протягом години здійснив виведення 6,04 млн USDT з восьми гаманців. Найбільший одиничний переказ сягнув ~3,5 млн USDT. Паралельно було спустошено три адреси на Ethereum, звідки витекли 1,89 млн USDT та 77 ETH. Примітно, що всі кошти через децентралізований протокол 1inch було конвертовано у 981,1 ETH, причому гаманець для свопів було створено тієї ж години, що й атака.
Ключовим доказом єдиної операції стало використання кроссчейн-сервісу Bridgers. Його контракт виплат в Ethereum направив на гаманець для свопів суми, які з точністю збіглися за розміром і часом із транзакціями атакуючого. Це вказує на високий рівень технічної підготовки та, ймовірно, на попереднє вивчення інфраструктури платформи.
Рух коштів та реакція сервісів
Близько 79% викрадених активів пройшло через обмінник FixedFloat, де було задіяно приблизно 50 одноразових адрес — класична схема заплутування слідів. Однак частину коштів вдалося заморозити: сервіс ChangeNOW після звернення аналітиків Specter Investigations заблокував 150 ETH (~$288 000 на момент публікації). Ще 282 ETH (~$542 000) залишаються недоторканими на п'яти адресах, що дає надію на повернення частини активів.
Дивна поведінка команди Coinsbuy
Найбільш інтригуючим аспектом є реакція платформи. Протягом доби після атаки команда поповнила постраждалі гаманці на 3,93 млн USDT, причому сім транзакцій з точністю до 0,05% збіглися з викраденими сумами. Як справедливо зазначають дослідники, ніхто не поповнює зламаний гаманець семизначними сумами двічі за одну ніч, якщо не впевнений у відсутності витоку приватних ключів. Це наводить на думку, що інцидент може бути пов'язаний із внутрішніми процесами або помилкою в конфігурації, а не з прямою компрометацією ключів.
Вектор атаки досі не встановлено, а офіційних коментарів від Coinsbuy не надходило. Однак з огляду на те, що за останні тижні ми спостерігали серію гучних зламів — від крадіжки 594,48 BTC у власників Coldcard до збільшення збитку до 1367 BTC (~$89 млн), — стає очевидним, що зловмисники активно експлуатують вразливості в централізованих та апаратних рішеннях.
Мій висновок: Інцидент із Coinsbuy підкреслює критичну важливість прозорості в комунікації після зламу. Поповнення скомпрометованих адрес без пояснення причин створює більше запитань, ніж відповідей, і підриває довіру спільноти. У поточних умовах рекомендую користувачам диверсифікувати зберігання активів та уважно стежити за ончейн-активністю платформ, з якими вони працюють.