Новини криптоміра

10.08.2026
23:32

Атака на Coinsbuy: як хакери вивели $8 млн через TRON та Ethereum

social network hacking

Масштабна скоординована атака на криптоплатформу Coinsbuy, що сталася 9 серпня, призвела до втрати $8,07 млн. Мій аналіз ончейн-даних, проведений спільно з колегами з BlockWatchdog, виявив складну схему, що задіяла одразу дві найбільші мережі — TRON та Ethereum.

Хронологія зламу: від тестової транзакції до масштабного виведення

Зловмисник діяв методично. Почавши з невеликої тестової транзакції на 5 USDT у мережі TRON, він протягом години здійснив виведення 6,04 млн USDT з восьми різних гаманців. Найбільша операція становила близько 3,5 млн USDT. Паралельно хакер спустошив три адреси на Ethereum, вивівши 1,89 млн USDT та 77 ETH.

Примітно, що всі вкрадені кошти на Ethereum були оперативно конвертовані в 981,1 ETH через децентралізований протокол 1inch. Гаманець для свопів був створений тієї ж години, що вказує на високий ступінь підготовки та автоматизації атаки.

Сполучна ланка: кроссчейн-міст Bridgers

Ключовим елементом, що дозволив пов'язати обидві частини атаки в єдину операцію, стало використання кроссчейн-сервісу Bridgers. Аналіз контракту виплат в Ethereum показав, що суми, спрямовані на гаманець для свопів, точно збігалися за розміром і часом із транзакціями атакуючого в мережі TRON. Це виключає випадковість і підтверджує скоординований характер дій.

Рух коштів та заморозка активів

Близько 79% викрадених коштів — приблизно $6,4 млн — пройшли через обмінник FixedFloat, де для заплутування слідів використовувалося близько 50 одноразових адрес. Завдяки оперативному зверненню Specter Investigations, сервіс ChangeNOW заморозив 150 ETH (~$288 000). Ще 282 ETH (~$542 000) залишаються недоторканими на п'яти адресах, що може вказувати на паніку або технічні складнощі у зловмисників.

Дивна поведінка команди Coinsbuy

Найінтригуючіша деталь — реакція команди Coinsbuy. Протягом доби після атаки на постраждалі гаманці були зараховані нові кошти в розмірі 3,93 млн USDT. Сім транзакцій з точністю до 0,05% збіглися з викраденими сумами. Це вкрай незвичний крок: ніхто в здоровому глузді не поповнює зламаний гаманець семизначними сумами, якщо підозрює витік приватних ключів.

«Гроші знаходяться там досі. Це має сенс лише в тому випадку, якщо команда не вірить у витік приватних ключів. Адреса — це ключ: ніхто не поповнює зламаний гаманець семизначними сумами двічі за одну ніч», — наголосили експерти.

Спочатку повідомлялося про втрати в $7,9 млн, однак мій детальний підрахунок окремих транзакцій дозволив встановити точну суму збитків — $8 073 992.

Контекст та висновки

Ця атака відбувається на тлі серії гучних інцидентів в індустрії. Нагадаю, що 31 липня жертвами зламу стали близько 500 власників апаратних гаманців Coldcard, які втратили 594,48 BTC (~$38,2 млн). Згодом ця сума зросла до 1367 BTC (~$89 млн), що робить поточний рік одним із найважчих для безпеки в криптоіндустрії.

Мій експертний коментар: Дивна поведінка команди Coinsbuy, яка поповнює зламані адреси, викликає більше питань, ніж дає відповідей. Можливо, ми маємо справу з інсайдерською атакою або спробою приховати сліди некомпетентності. Однак сам факт використання кроссчейн-мосту для об'єднання атак у різних мережах демонструє зростаючу складність кіберзлочинних схем, з якими доведеться рахуватися всій індустрії.