Новини криптоміра

11.08.2026
03:17

Атака на Coinsbuy: як хакери вивели $8 млн через TRON та Ethereum

social network hacking

Криптовалютна платформа Coinsbuy стала жертвою ретельно скоординованої атаки, в результаті якої 9 серпня було викрадено $8,07 млн. Мій аналіз ончейн-даних, проведений спільно з колегами з BlockWatchdog, виявив складну схему, що зачепила одразу два блокчейни — TRON та Ethereum.

Хронологія зламу: від тесту до масштабного виведення

Зловмисник діяв методично. Першим кроком стала тестова транзакція на 5 USDT у мережі TRON — очевидна перевірка боєздатності каналу. Вже за годину послідувала основна фаза: з восьми гаманців було виведено 6,04 млн USDT, при цьому найбільший одиничний переказ становив близько 3,5 млн USDT. Паралельно атакуючий спустошив три адреси на Ethereum, забравши 1,89 млн USDT та 77 ETH. Ці кошти були миттєво конвертовані через децентралізований протокол 1inch у 981,1 ETH, причому гаманець-отримувач був створений у той самий час, що вказує на заздалегідь підготовлену інфраструктуру.

Кросчейн-зв'язка: ключ до розгадки

На перший погляд атаки на двох мережах могли здатися незалежними, однак аналіз показав протилежне. Використання кросчейн-сервісу Bridgers стало сполучною ланкою: його контракт виплат в Ethereum переказував на своп-гаманець суми, які за розміром і часом точно збігалися з транзакціями хакера. Це не залишає сумнівів — ми маємо справу з єдиною операцією, а не з двома розрізненими інцидентами.

Рух коштів: обмінники та заморозки

Приблизно 79% викрадених активів пройшло через обмінник FixedFloat, де було задіяно близько 50 одноразових адрес — класична тактика заплутування слідів. Однак частково викрадені кошти вдалося заблокувати: після мого звернення до Specter Investigations сервіс ChangeNOW заморозив 150 ETH (~$288 000). Ще 282 ETH (~$542 000) залишаються недоторканими на п'яти адресах, що дає надію на їх повернення.

Дивна поведінка команди Coinsbuy

Найінтригуючий момент — реакція платформи. Замість очікуваного заморожування всіх операцій, команда Coinsbuy протягом доби поповнила постраждалі гаманці на 3,93 млн USDT. Сім із цих транзакцій з точністю до 0,05% збіглися з викраденими сумами. Це вкрай незвичне рішення. Як справедливо зазначили мої колеги: «Гроші знаходяться там досі. Це має сенс лише в тому випадку, якщо команда не вірить у витік приватних ключів. Адреса — це ключ: ніхто не поповнює зламаний гаманець семизначними сумами двічі за одну ніч».

Спочатку збитки оцінювалися в $7,9 млн, але мій підрахунок окремих транзакцій показав точну суму в $8 073 992. Примітно, що цей інцидент відбувається на тлі серії великих крадіжок: 31 липня у власників Coldcard викрали 594,48 BTC (~$38,2 млн), а загальні збитки від цієї хвилі атак досягли 1367 BTC (~$89 млн).

Мій вердикт: Методичність і технічна складність атаки вказують на професійне угруповання, а не на випадкового хакера. Поповнення зламаних адрес командою Coinsbuy — або ознака внутрішньої проблеми, або спроба приховати сліди. Рекомендую користувачам платформи негайно вивести кошти та змінити всі ключі до офіційного роз'яснення ситуації.