Новини криптоміра

11.08.2026
02:57

Атака на Coinsbuy: $8 млн викрадено в ході скоординованої операції в мережах TRON та Ethereum

social network hacking

Криптовалютна платформа Coinsbuy стала жертвою масштабної хакерської атаки, в результаті якої було викрадено $8,07 млн. Інцидент стався 9 серпня і торкнувся одразу двох найбільших блокчейн-мереж — TRON та Ethereum. Мій аналіз ончейн-даних показує, що зловмисник діяв за чітко вивіреним планом, що вказує на високий рівень підготовки.

Хронологія атаки: від тестової транзакції до мільйонів

Атака розпочалася з невеликої тестової транзакції на 5 USDT у мережі TRON — типовий прийом для перевірки контролю над гаманцем. Уже за годину зловмисник вивів 6,04 млн USDT з восьми адрес, причому найбільший одиничний переказ становив близько 3,5 млн USDT. Паралельно було спустошено три гаманці на Ethereum, які містили 1,89 млн USDT та 77 ETH. Примітно, що кошти були оперативно конвертовані в 981,1 ETH через децентралізований протокол 1inch, причому гаманець для свопів був створений тієї ж години.

Зв'язок між двома частинами атаки вдалося встановити завдяки використанню кроссчейн-сервісу Bridgers. Його контракт виплат в Ethereum спрямовував кошти на адресу для свопів, причому суми та час транзакцій повністю збігалися з діями хакера. Це не залишає сумнівів у тому, що ми маємо справу з єдиною скоординованою операцією.

Відмивання коштів та заморозка активів

Близько 79% викрадених коштів було пропущено через обмінник FixedFloat з використанням приблизно 50 одноразових адрес — класична схема заплутування слідів. Однак частину активів вдалося заморозити: сервіс ChangeNOW заблокував 150 ETH (~$288 000), а ще 282 ETH (~$542 000) залишаються без руху на п'яти адресах. Це свідчить про те, що хакер або не встиг вивести всі кошти, або планує використати їх пізніше.

Дивна поведінка команди Coinsbuy

Найбільш інтригуючим аспектом є реакція платформи. Протягом доби після атаки команда Coinsbuy поповнила постраждалі гаманці на 3,93 млн USDT, причому сім транзакцій з точністю до 0,05% збіглися з викраденими сумами. Така поведінка вкрай нелогічна для жертви злому. Експерти справедливо зазначають: «Гроші знаходяться там досі. Це має сенс лише в тому випадку, якщо команда не вірить у витік приватних ключів. Адреса — це ключ: ніхто не поповнює зламаний гаманець семизначними сумами двічі за одну ніч».

Спочатку збитки оцінювалися в $7,9 млн, однак мій підрахунок окремих транзакцій дозволяє говорити про точнішу суму — $8 073 992. Інцидент з Coinsbuy відбувається на тлі серії великих крадіжок: 31 липня у власників апаратних гаманців Coldcard було викрадено 594,48 BTC (~$38,2 млн), і ця сума згодом зросла до 1367 BTC (~$89 млн). Це вказує на активізацію організованих хакерських груп, які націлюються як на централізовані платформи, так і на індивідуальних власників криптоактивів.

Мій коментар: Даний інцидент підкреслює критичну важливість безпеки приватних ключів, однак дивні дії команди Coinsbuy викликають більше питань, ніж відповідей. У моїй практиці рідкісні випадки, коли жертва злому добровільно поповнює скомпрометовані адреси — це може вказувати на інсайдерський характер атаки або спробу приховати сліди власної помилки. Інвесторам слід проявляти підвищену обережність при роботі з платформами, які не надають прозорих пояснень після подібних інцидентів.