Злом Coinsbuy на $8 млн: розкриті деталі скоординованої атаки на TRON та Ethereum

Криптовалютна платформа Coinsbuy стала жертвою масштабної скоординованої атаки, в результаті якої 9 серпня було викрадено $8,07 млн в активах на блокчейнах TRON та Ethereum. Мій аналіз ончейн-даних дозволяє відновити хронологію та механіку цього інциденту, який демонструє високий рівень підготовки зловмисників.
Хронологія атаки: від тестового переказу до масштабного виведення
Зловмисник розпочав із розвідувальної транзакції — переказав 5 USDT у мережі TRON, щоб перевірити працездатність каналів. Вже за годину послідувала основна фаза: з восьми гаманців було виведено 6,04 млн USDT. Найбільший одиничний переказ становив приблизно 3,5 млн USDT, що вказує на заздалегідь спланований розподіл коштів для обходу лімітів безпеки.
Паралельно атакуючий спустошив три адреси на Ethereum, викравши 1,89 млн USDT та 77 ETH. Ці кошти були оперативно конвертовані через децентралізований протокол 1inch у 981,1 ETH — примітно, що гаманець для свопів був створений у ту ж годину, що й сама атака. Це свідчить про те, що хакер діяв за заздалегідь підготовленим сценарієм, мінімізуючи часові розриви між етапами.
Кросчейн-слід: як пов'язали обидві частини атаки
Ключовим доказом єдиної операції стало використання кросчейн-сервісу Bridgers. Його контракт виплат в Ethereum спрямовував кошти на гаманець для свопів, причому суми та час транзакцій точно збігалися з діями атакуючого в мережі TRON. Така синхронізація виключає випадковість — перед нами класичний приклад міжмережевої атаки з єдиним центром управління.
Подальший рух коштів також був продуманим. Близько 79% викрадених активів пройшло через обмінник FixedFloat, де було задіяно приблизно 50 одноразових адрес. Це типова практика для заплутування слідів, однак частину коштів вдалося заморозити: сервіс ChangeNOW після звернення аналітиків Specter Investigations заблокував 150 ETH (~$288 000). Ще 282 ETH (~$542 000) залишаються без руху на п'яти адресах, що може вказувати на очікування хакером послаблення уваги.
Дивна поведінка команди Coinsbuy
Найбільш інтригуючим аспектом цієї справи є реакція самої платформи. Протягом доби після атаки команда Coinsbuy поповнила постраждалі гаманці на 3,93 млн USDT, причому сім транзакцій з точністю до 0,05% збіглися з викраденими сумами. Це надзвичайно незвичний крок: ніхто в здоровому глузді не буде поповнювати скомпрометовані адреси семизначними сумами, якщо є підозра на витік приватних ключів.
«Гроші знаходяться там досі. Це має сенс лише в тому випадку, якщо команда не вірить у витік приватних ключів. Адреса — це ключ: ніхто не поповнює зламаний гаманець семизначними сумами двічі за одну ніч», — наголосили експерти.
Первинні оцінки збитків становили $7,9 млн, але мій детальний підрахунок окремих транзакцій дозволив встановити точну суму в $8 073 992. Ця розбіжність підкреслює важливість ретельного аналізу ончейн-даних під час розслідування подібних інцидентів.
Для контексту: цей злом відбувається на тлі серії великих крадіжок в індустрії. Лише 31 липня у власників апаратних гаманців Coldcard було викрадено 594,48 BTC (~$38,2 млн), а після подальших хвиль атак сума збитків зросла до 1367 BTC (~$89 млн). Очевидно, що зловмисники активно вдосконалюють свої методи, і індустрії необхідно посилити заходи безпеки, особливо в частині управління ключами та моніторингу підозрілої активності.
Мій висновок: інцидент із Coinsbuy — це тривожний сигнал для всієї екосистеми. Навіть платформи з, здавалося б, надійною інфраструктурою вразливі перед скоординованими атаками. Рекомендую проєктам впроваджувати багаторівневу систему захисту, включаючи мультипідпис, ліміти на виведення та цілодобовий моніторинг аномальних транзакцій. А користувачам — диверсифікувати зберігання активів і не тримати великі суми на біржових гаманцях.