Атака на Coinsbuy: 8 мільйонів доларів виведено через TRON та Ethereum — детальний розбір

Криптовалютна платформа Coinsbuy зіткнулася із серйозним інцидентом: 9 серпня зловмисники вивели активи на суму $8,07 млн під час скоординованої атаки, що зачепила одразу дві найбільші мережі — TRON та Ethereum. Мій аналіз ончейн-даних показує, що це була не випадкова крадіжка, а ретельно спланована операція з використанням передових методів обходу стандартних заходів безпеки.
Хронологія та механізм атаки
Атакуючий діяв методично. Почалося все з тестової транзакції на 5 USDT у мережі TRON — класичний прийом для перевірки працездатності каналів виведення. Вже за годину послідувала основна хвиля: з восьми гаманців було виведено 6,04 млн USDT, причому найбільший одиничний переказ становив близько 3,5 млн USDT.
Паралельно хакер спустошив три адреси в мережі Ethereum, забравши 1,89 млн USDT та 77 ETH. Ці кошти були практично миттєво конвертовані в 981,1 ETH через децентралізований протокол 1inch, причому цільовий гаманець був створений у той самий час. Ключовою сполучною ланкою став кроссчейн-сервіс Bridgers: його контракт виплат в Ethereum переказував суми, які за розміром і часом точно збігалися з транзакціями атакуючого в TRON. Це переконливо доводить, що обидві частини атаки — єдина операція.
Рух коштів та заморозка активів
Близько 79% викрадених коштів було пропущено через обмінник FixedFloat, для чого зловмисник задіяв приблизно 50 одноразових адрес. Це типова схема заплутування слідів, однак частину активів вдалося заблокувати. Сервіс ChangeNOW, після звернення аналітиків Specter Investigations, заморозив 150 ETH (~$288 000). Ще 282 ETH (~$542 000) залишаються нерухомими на п'яти адресах, що може вказувати на спробу перечекати активне відстеження.
Дивна поведінка команди Coinsbuy
Найбільш інтригуючий аспект — реакція платформи. Протягом доби після атаки команда Coinsbuy поповнила ті самі постраждалі гаманці на 3,93 млн USDT. Сім із цих транзакцій із точністю до 0,05% збіглися з викраденими сумами. Це вкрай незвично: ніхто в здоровому глузді не надсилає семизначні суми на скомпрометовані адреси. Подібна поведінка має сенс лише в одному випадку — якщо команда впевнена, що витоку приватних ключів не було, а інцидент пов'язаний із внутрішнім збоєм або помилкою в логіці контрактів.
Спочатку повідомлялося про збитки в $7,9 млн, але мій підрахунок окремих транзакцій показує точну цифру — $8 073 992. Вектор атаки досі не встановлено, а офіційних коментарів від Coinsbuy немає.
Цей випадок нагадує про системні ризики: навіть платформи з хорошою репутацією вразливі перед кроссчейн-атаками. Інцидент із Coinsbuy відбувається на тлі серії великих крадіжок — наприклад, нещодавньої крадіжки 1367 BTC (~$89 млн) у власників апаратних гаманців Coldcard. Тенденція очевидна: хакери все активніше експлуатують зв'язки між мережами, і індустрії пора переглянути підходи до моніторингу міжмережевих транзакцій.