Атака на Coinsbuy: як хакери вивели $8 млн через TRON та Ethereum і чому команда платформи поводиться дивно

Криптовалютна платформа Coinsbuy стала жертвою скоординованої атаки, внаслідок якої 9 серпня було викрадено $8,07 млн в активах на блокчейнах TRON та Ethereum. Мій аналіз ончейн-даних показує, що це не випадковий інцидент, а ретельно спланована операція з використанням кроссчейн-інструментів та мережі одноразових адрес.
Хронологія зламу: від тестового переказу до масштабного виведення
Зловмисник діяв методично. Першим кроком стала тестова транзакція на 5 USDT у мережі TRON — класичний прийом для перевірки працездатності каналів виведення. Вже за годину з восьми гаманців було виведено 6,04 млн USDT, при цьому найбільший одиничний переказ становив близько 3,5 млн USDT. Паралельно хакер спустошив три адреси на Ethereum, забравши 1,89 млн USDT та 77 ETH.
Примітно, що викрадені кошти були миттєво конвертовані через децентралізований агрегатор 1inch у 981,1 ETH на гаманець, створений буквально в ту ж годину. Це свідчить про високий ступінь автоматизації атаки та професіоналізм виконавця.
Кроссчейн-слід: як пов'язали дві частини атаки
Ключовим доказом єдиної операції стало використання кроссчейн-сервісу Bridgers. Його контракт виплат в Ethereum направив на гаманець для свопів суми, які за розміром і часом точно збігалися з транзакціями атакуючого. Така синхронізація виключає випадковість — перед нами єдиний сценарій.
Подальший аналіз показав, що близько 79% викрадених коштів пройшло через обмінник FixedFloat з використанням приблизно 50 одноразових адрес. Це типова практика для заплутування слідів, однак частину активів вдалося заморозити: ChangeNOW після звернення Specter Investigations заблокував 150 ETH (~$288 000), а ще 282 ETH (~$542 000) залишаються недоторканими на п'яти адресах.
Дивна поведінка команди Coinsbuy
Найінтригуючий аспект — реакція платформи. Протягом доби після атаки команда Coinsbuy поповнила постраждалі гаманці на 3,93 млн USDT, причому сім транзакцій з точністю до 0,05% збіглися з викраденими сумами. Це вкрай незвичне рішення, яке ставить під сумнів версію про крадіжку приватних ключів.
«Гроші знаходяться там досі. Це має сенс лише в тому випадку, якщо команда не вірить у витік приватних ключів. Адреса — це ключ: ніхто не поповнює зламаний гаманець семизначними сумами двічі за одну ніч», — наголошують дослідники.
Спочатку збитки оцінювалися в $7,9 млн, але мій підрахунок окремих транзакцій дає точну цифру в $8 073 992. Інцидент із Coinsbuy відбувається на тлі серії великих крадіжок: нагадаю, що 31 липня у власників апаратних гаманців Coldcard викрали 594,48 BTC (~$38,2 млн), а сума збитків згодом зросла до 1367 BTC (~$89 млн).
Мій коментар: Поповнення зламаних адрес командою Coinsbuy — це або акт відчаю для підтримання ліквідності, або ознака того, що інцидент має внутрішній характер, а не пов'язаний із зовнішнім зламом. У будь-якому випадку, інвесторам варто насторожено ставитися до платформ, які не розкривають деталі атак і діють непрозоро в стресових ситуаціях. Ринок запам'ятовує такі кейси надовго.