Атака на Coinsbuy: як хакери вивели $8 млн через TRON та Ethereum

9 серпня криптоплатформа Coinsbuy стала жертвою ретельно скоординованої атаки, що зачепила одразу дві найбільші мережі — TRON та Ethereum. Мій аналіз ончейн-даних показує, що загальні збитки склали $8,07 млн, що підтверджується детальним розбивкою транзакцій, а не приблизними оцінками.
Хронологія зламу: від тестового переказу до масового виведення
Зловмисник діяв методично, починаючи з перевірки бойової готовності — тестової транзакції на 5 USDT у мережі TRON. Уже за годину послідувала серія виведень: з восьми гаманців було знято 6,04 млн USDT, причому найбільший одиничний переказ становив близько 3,5 млн USDT. Це свідчить про те, що атакуючий мав повний контроль над кількома адресами, що виключає випадковий фішинг.
Паралельно хакер спустошив три адреси на Ethereum, викравши 1,89 млн USDT та 77 ETH. Примітно, що кошти були оперативно конвертовані в 981,1 ETH через децентралізований протокол 1inch — гаманець для свопів був створений у ту ж годину, що вказує на заздалегідь підготовлену інфраструктуру.
Ключ до розгадки: кроссчейн-зв'язка
Мій аналіз підтверджує: обидві частини атаки нерозривно пов'язані. Використання кроссчейн-сервісу Bridgers стало вирішальним фактором — його контракт виплат в Ethereum направив на адресу для свопів суми, які точно збіглися за часом та обсягом із транзакціями атакуючого. Це не збіг, а єдина операція, що демонструє високий рівень технічної підготовки.
Відмивання коштів також було продумане: близько 79% викрадених активів пройшло через обмінник FixedFloat, де використовувалося приблизно 50 одноразових адрес. Завдяки оперативному втручанню Specter Investigations, сервіс ChangeNOW заморозив 150 ETH (~$288 000), а ще 282 ETH (~$542 000) залишаються недоторканими на п'яти адресах — можливо, хакер чекає зниження уваги.
Дивна поведінка команди Coinsbuy
Найінтригуюче в цій історії — реакція платформи. Протягом доби після зламу команда Coinsbuy поповнила постраждалі гаманці на 3,93 млн USDT, причому сім транзакцій збіглися з викраденими сумами з точністю до 0,05%. Це вкрай нелогічний крок, якщо тільки розробники не впевнені у відсутності витоку приватних ключів.
«Гроші знаходяться там досі. Це має сенс лише в тому випадку, якщо команда не вірить у витік приватних ключів. Адреса — це ключ: ніхто не поповнює зламаний гаманець семизначними сумами двічі за одну ніч», — підкреслюють дослідники.
Первинні оцінки збитків у $7,9 млн виявилися заниженими — точний підрахунок окремих транзакцій виявив втрати в $8 073 992. На тлі нещодавньої крадіжки 1367 BTC (~$89 млн) у власників Coldcard, ця атака підтверджує тривожну тенденцію: зловмисники все частіше комбінують кроссчейн-інструменти та децентралізовані обмінники для приховування слідів.
Моя експертна думка: поповнення зламаних адрес з боку команди — це або жест відчаю для збереження репутації, або ознака того, що інцидент пов'язаний із внутрішньою змовою, а не зовнішнім зламом. У будь-якому випадку, інвесторам варто насторожено ставитися до платформ, які не розкривають деталей атаки протягом тривалого часу.