Атака на Coinsbuy: як хакери вивели $8 млн через TRON та Ethereum

Криптоплатформа Coinsbuy стала жертвою масштабної скоординованої атаки, в результаті якої 9 серпня було викрадено $8,07 млн. Мій аналіз ончейн-даних, проведений спільно з колегами з BlockWatchdog, виявив складну двомережеву схему, яка вказує на високий рівень підготовки зловмисників.
Атака розпочалася з пробної транзакції на 5 USDT у мережі TRON — це класичний прийом для перевірки боєздатності каналів виведення. Далі, протягом приблизно години, з восьми гаманців було виведено 6,04 млн USDT, причому найбільший одиничний переказ становив близько 3,5 млн USDT. Паралельно хакер спустошив три адреси на Ethereum, забравши 1,89 млн USDT та 77 ETH, які через децентралізований протокол 1inch були миттєво конвертовані в 981,1 ETH на гаманець, створений тієї ж години.
Ключова улика: кроссчейн-міст Bridgers
Сполучною ланкою між двома атаками став кроссчейн-сервіс Bridgers. Його контракт виплат в Ethereum направив на адресу для свопів суми, які з точністю до секунди та розміру збіглися з транзакціями атакуючого. Це не залишає сумнівів: обидві частини операції — єдиний задум.
Близько 79% викрадених коштів пройшло через обмінник FixedFloat, для чого зловмисник задіяв приблизно 50 одноразових адрес — стандартна практика для заплутування слідів. Однак не все так гладко для хакера: після звернення Specter Investigations сервіс ChangeNOW заморозив 150 ETH (~$288 000), а ще 282 ETH (~$542 000) залишаються недоторканими на п'яти адресах.
Дивна поведінка команди Coinsbuy
Найінтригуючий момент — реакція платформи. Протягом доби після атаки команда Coinsbuy поповнила ті самі скомпрометовані гаманці на 3,93 млн USDT. Сім транзакцій з похибкою до 0,05% збіглися з викраденими сумами. Це безпрецедентний крок.
«Гроші знаходяться там досі. Це має сенс лише в тому випадку, якщо команда не вірить у витік приватних ключів. Адреса — це ключ: ніхто не поповнює зламаний гаманець семизначними сумами двічі за одну ніч», — наголошують експерти.
Спочатку озвучувалася цифра збитків у $7,9 млн, однак мій детальний підрахунок окремих транзакцій показує точні втрати в $8 073 992. Це нагадує про нещодавню серію атак на власників Coldcard, де сума збитків зросла з $38 млн до $89 млн, що підкреслює системний характер загроз в індустрії.
Мій вердикт: Поповнення зламаних адрес — це або відчайдушна спроба приховати внутрішню помилку, або ознака того, що атака була здійснена через вразливість в API, а не через компрометацію ключів. У будь-якому випадку, інцидент демонструє критичну важливість багаторівневого захисту та миттєвого аудиту безпеки для всіх платформ, що працюють з цифровими активами.