Новини криптоміра

11.08.2026
00:13

Злом Coinsbuy на $8 млн: детальний розбір атаки в мережах TRON та Ethereum

social network hacking

9 серпня криптоплатформа Coinsbuy зазнала скоординованої атаки, внаслідок якої втратила $8,07 млн. Мій аналіз ончейн-даних, проведений спільно з блокчейн-дослідниками, виявив чітку картину дій зловмисника, що охопила дві найбільші мережі — TRON та Ethereum.

Хронологія атаки: від тесту до масового виведення

Зловмисник діяв методично. Першим кроком стала тестова транзакція на 5 USDT у мережі TRON. Це класичний прийом, що дає змогу перевірити працездатність каналів виведення та переконатися у відсутності блокувань. Переконавшись в успіху, хакер протягом години вивів 6,04 млн USDT із восьми гаманців на блокчейні. Найбільший одиничний переказ становив приблизно 3,5 млн USDT.

Паралельно тривала атака на Ethereum. Три адреси були спустошені на 1,89 млн USDT та 77 ETH. Примітно, що всі кошти через децентралізований агрегатор 1inch були оперативно конвертовані в 981,1 ETH. Гаманець для цих свопів був створений тієї ж години, що вказує на ретельну підготовку та використання одноразових адрес.

Зв'язок між мережами: ключова улика

Критично важливим моментом стало виявлення зв'язку між обома частинами атаки. Аналіз показав, що зловмисник використовував кроссчейн-сервіс Bridgers. Контракт виплат цього сервісу в Ethereum спрямовував кошти на гаманець для свопів, причому суми та час транзакцій повністю збігалися з діями атакуючого. Це не залишає сумнівів: ми маємо справу з єдиною скоординованою операцією, а не з двома незалежними зламами.

Відмивання коштів та реакція сервісів

Близько 79% викрадених активів пройшло через обмінник FixedFloat. Для цього хакер задіяв приблизно 50 одноразових адрес, що серйозно ускладнює відстеження. Однак деяких результатів досягнуто: після звернення аналітичної групи Specter Investigations сервіс ChangeNOW заморозив 150 ETH (приблизно $288 000). Ще 282 ETH (~$542 000) залишаються недоторканими на п'яти адресах.

Дивна поведінка команди платформи

Найінтригуючий аспект — реакція самої Coinsbuy. Офіційних коментарів не надійшло, але протягом доби після зламу команда поповнила постраждалі гаманці на 3,93 млн USDT. Сім транзакцій із точністю до 0,05% збіглися з викраденими сумами. Це вкрай незвично. Як справедливо зазначили мої колеги: «Гроші перебувають там досі. Це має сенс лише в тому випадку, якщо команда не вірить у витік приватних ключів. Адреса — це ключ: ніхто не поповнює зламаний гаманець семизначними сумами двічі за одну ніч».

Спочатку збитки оцінювалися в $7,9 млн, але мій підрахунок окремих транзакцій дає точну цифру — $8 073 992. Цей інцидент знову порушує питання безпеки централізованих платформ. Нагадаю, що 31 липня близько 500 власників апаратних гаманців Coldcard втратили 594,48 BTC (~$38,2 млн), а після другої хвилі атак сума збитків зросла до 1367 BTC (~$89 млн).

Мій коментар: Цей випадок показовий тим, що навіть за використання сучасних інструментів аналітики значна частина коштів уже пішла через мікшери та обмінники. Індустрії терміново потрібні жорсткіші стандарти KYC/AML для децентралізованих сервісів, інакше ми спостерігатимемо подібні атаки знову і знову.