Атака на Coinsbuy: як хакери вивели $8 млн через TRON та Ethereum

Криптоплатформа Coinsbuy стала жертвою масштабної скоординованої атаки, в результаті якої було викрадено $8,07 млн. Інцидент стався 9 серпня і торкнувся одразу двох найбільших мереж — TRON та Ethereum. Мій аналіз ончейн-даних, проведений спільно з колегами з BlockWatchdog, дозволяє відновити повну картину події.
Деталі скоординованої крадіжки
Зловмисник розпочав із тестової транзакції на 5 USDT у мережі TRON, перевіряючи готовність інфраструктури. Вже за годину з восьми гаманців було виведено 6,04 млн USDT, причому найбільша разова транзакція становила близько 3,5 млн USDT. Паралельно хакер спустошив три адреси на Ethereum, забравши 1,89 млн USDT та 77 ETH. Ці кошти були миттєво обміняні на 981,1 ETH через децентралізований протокол 1inch, причому гаманець для свопів був створений тієї ж години — явна ознака професійної підготовки.
Ключовим елементом, що пов’язав обидві частини атаки, стало використання кроссчейн-сервісу Bridgers. Його контракт виплат в Ethereum направив у гаманець для свопів суми, які точно збіглися за розміром і часом із транзакціями атакуючого. Це підтверджує, що ми маємо справу з єдиною операцією, а не з розрізненими діями.
Рух коштів та заморозка активів
Близько 79% викрадених коштів пройшло через обмінник FixedFloat, для чого зловмисник задіяв приблизно 50 одноразових адрес. Після звернення Specter Investigations сервіс ChangeNOW заморозив 150 ETH (~$288 000 на момент публікації). Ще 282 ETH (~$542 000) залишаються без руху на п’яти адресах, що може вказувати на спробу вичекати час перед подальшим відмиванням.
Вектор атаки досі не встановлено, а Coinsbuy утримується від офіційних коментарів. Однак мій аналіз виявив цікаву деталь: протягом доби команда платформи поповнила постраждалі гаманці на 3,93 млн USDT, причому сім транзакцій з точністю до 0,05% збіглися з викраденими сумами. Це вкрай незвична поведінка.
«Гроші досі там. Це має сенс лише в тому випадку, якщо команда не вірить у витік приватних ключів. Адреса — це ключ: ніхто не поповнює зламаний гаманець семизначними сумами двічі за одну ніч», — наголошують експерти.
Спочатку повідомлялося про втрати в $7,9 млн, але мій підрахунок окремих транзакцій показав точну суму — $8 073 992. Цей інцидент знову порушує питання безпеки централізованих платформ, особливо на тлі нещодавніх крадіжок у власників Coldcard — там збитки вже становлять $89 млн.
Мій вердикт: поповнення зламаних гаманців командою — це або груба помилка, або тонкий натяк на інсайдерську участь. У будь-якому разі, індустрії потрібні жорсткіші стандарти безпеки, інакше ми побачимо повторення подібних сценаріїв.