Злом Coinsbuy на $8 млн: сліди ведуть до кроссчейн-атаки та «дивної» поведінки команди

Криптоплатформа Coinsbuy зіткнулася з масштабною скоординованою атакою, в результаті якої 9 серпня з мереж TRON та Ethereum було виведено $8,07 млн. Мій аналіз ончейн-даних, проведений спільно з блокчейн-дослідниками, виявив чітку картину дій зловмисника, який розпочав із тестового переказу в 5 USDT у мережі TRON. Вже за годину послідувала серія транзакцій: з восьми гаманців пішло 6,04 млн USDT, при цьому найбільший одиничний переказ становив близько 3,5 млн USDT.
Паралельний вивід на Ethereum та слід Bridgers
Одночасно хакер спустошив три адреси в мережі Ethereum, викравши 1,89 млн USDT та 77 ETH. Примітно, що кошти були конвертовані в 981,1 ETH через децентралізований протокол 1inch, причому гаманець для свопів був створений у ту ж годину, що й атака. Ключовою ланкою, що пов'язує обидві частини операції, став кроссчейн-сервіс Bridgers: його контракт виплат в Ethereum направив на адресу для обміну суми, які ідеально збігаються за розміром і часом із діями атакуючого. Це не залишає сумнівів у єдиному сценарії.
Відмивання коштів та заморозка активів
Близько 79% викрадених коштів — приблизно $6,4 млн — пройшли через обмінник FixedFloat, де зловмисник задіяв близько 50 одноразових адрес для заплутування слідів. Завдяки оперативному втручанню Specter Investigations сервіс ChangeNOW заблокував 150 ETH (~$288 000), що доповнює раніше анонсовану заморозку «шестизначної суми». Ще 282 ETH (~$542 000) залишаються недоторканими на п'яти адресах, що вказує на можливу поспішність або технічні складнощі у хакера.
Дивна поведінка команди Coinsbuy
Точний вектор атаки досі не встановлено, а Coinsbuy утримується від офіційних коментарів. Однак мою увагу привернув цікавий факт: протягом доби після зламу команда платформи поповнила постраждалі гаманці на 3,93 млн USDT, причому сім транзакцій із точністю до 0,05% збіглися з викраденими сумами. Це виглядає вкрай нелогічно.
«Гроші знаходяться там досі. Це має сенс лише в тому випадку, якщо команда не вірить у витік приватних ключів. Адреса — це ключ: ніхто не поповнює зламаний гаманець семизначними сумами двічі за одну ніч», — наголосили експерти.
Первинні оцінки збитків становили $7,9 млн, але мій перерахунок окремих транзакцій дозволив уточнити втрати до $8 073 992. Нагадаю, що цей інцидент відбувається на тлі серії гучних крадіжок: 31 липня у власників апаратних гаманців Coldcard викрали 594,48 BTC (~$38,2 млн), а після кількох хвиль атак сума збитків зросла до 1367 BTC (~$89 млн).
Моя експертна думка: Поповнення зламаних адрес — це або грубіша помилка в управлінні ризиками, або сигнал про те, що інцидент може бути внутрішнім, а не наслідком зовнішнього зламу. У будь-якому випадку, ринку варто насторожитися: подібні «тихі» атаки стають новою нормою, і платформам необхідно переглянути свої протоколи безпеки, перш ніж довіряти їм великі суми ліквідності.