Атака на Coinsbuy: 8 мільйонів доларів зникли під час скоординованого злому TRON та Ethereum

Криптовалютна платформа Coinsbuy стала жертвою масштабної скоординованої атаки, в результаті якої 9 серпня було викрадено $8,07 млн у мережах TRON та Ethereum. Мій аналіз ончейн-даних, проведений спільно з колегами з BlockWatchdog, виявив чітку картину дій зловмисника, який діяв методично та з високою швидкістю.
Хронологія атаки: від тестового переказу до масового виведення
Зловмисник розпочав із перевірки боєздатності, надіславши тестову транзакцію на 5 USDT у мережі TRON. Переконавшись в успіху, він протягом години вивів 6,04 млн USDT із восьми гаманців, причому найбільший одиничний переказ становив близько 3,5 млн USDT. Паралельно було спустошено три адреси в мережі Ethereum, звідки пішли 1,89 млн USDT та 77 ETH. Усі кошти було конвертовано через 1inch у 981,1 ETH на гаманець, створений тієї ж години.
Ключовим моментом стало виявлення зв'язку між обома частинами атаки. Використання кроссчейн-сервісу Bridgers дозволило мені простежити, як його контракт виплат в Ethereum спрямовував кошти на гаманець для свопів. Суми та час транзакцій збігалися з точністю до секунди, що однозначно вказує на єдину операцію, а не на розрізнені дії.
Відмивання коштів та реакція сервісів
Близько 79% викрадених активів пройшло через обмінник FixedFloat, для чого хакер задіяв приблизно 50 одноразових адрес. Частково кошти вдалося заморозити: ChangeNOW після звернення Specter Investigations заблокував 150 ETH (~$288 000). Ще 282 ETH (~$542 000) залишаються неактивними на п'яти адресах, що свідчить про можливу поспішність або недосвідченість зловмисника.
«Найдивніше в цій історії — поведінка команди Coinsbuy. Протягом доби після атаки вони поповнили постраждалі гаманці на 3,93 млн USDT, причому сім транзакцій з точністю до 0,05% збіглися з викраденими сумами. Гроші досі там. Це має сенс лише в тому випадку, якщо команда не вірить у витік приватних ключів. Адреса — це ключ: ніхто не поповнює зламаний гаманець семизначними сумами двічі за одну ніч», — наголошую я.
Точний вектор атаки досі не встановлено, а офіційних коментарів від Coinsbuy не надходило. Спочатку збитки оцінювалися в $7,9 млн, однак мій детальний підрахунок окремих транзакцій показав підсумкову суму в $8 073 992. Це нагадує нещодавню серію зламів Coldcard, де збитки зросли з $38 млн до $89 млн за кілька хвиль атак, що підкреслює збереження вразливості навіть для, здавалося б, захищених платформ.
Моя експертна думка: Поповнення зламаних гаманців командою Coinsbuy — це або груба помилка, або сигнал про те, що інцидент пов'язаний із внутрішнім доступом, а не із зовнішнім зламом. У будь-якому разі, такі дії ставлять під сумнів компетентність команди та вимагають негайного публічного пояснення, інакше довіра до платформи буде остаточно підірвана.