Новини криптоміра

11.08.2026
04:27

Аналіз атаки на Coinsbuy: $8 млн, кроссчейн-сліди та дивна поведінка команди

social network hacking

9 серпня криптоплатформа Coinsbuy стала жертвою скоординованої атаки, що зачепила мережі TRON та Ethereum. Загальні збитки склали $8,07 млн, що перевищує початкові оцінки у $7,9 млн. Детальний аналіз транзакцій, проведений мною на основі ончейн-даних, виявив складну схему дій зловмисника.

Хронологія та масштаб зламу

Атака розпочалася з тестової транзакції на 5 USDT у мережі TRON. Уже через годину з восьми гаманців було виведено 6,04 млн USDT, при цьому найбільший одиничний переказ склав близько 3,5 млн USDT. Паралельно хакер спустошив три адреси в Ethereum, викравши 1,89 млн USDT та 77 ETH. Ці кошти були оперативно конвертовані через 1inch у 981,1 ETH на гаманець, створений тієї ж години.

Ключовим доказом єдиної операції стало використання кроссчейн-сервісу Bridgers. Його контракт виплат в Ethereum направив на гаманець для свопів суми, що збігаються за часом і розміром із транзакціями атакуючого. Це вказує на високий рівень підготовки та технічної обізнаності зловмисника.

Рух коштів та заморозки

Близько 79% викрадених активів пройшло через обмінник FixedFloat, для чого використовувалося приблизно 50 одноразових адрес. Завдяки оперативному зверненню Specter Investigations, сервіс ChangeNOW заблокував 150 ETH (~$288 000). Ще 282 ETH (~$542 000) залишаються недоторканими на п'яти адресах, що може свідчити або про поспіх, або про навмисне зберігання для подальших операцій.

Дивна поведінка команди Coinsbuy

Найбільш інтригуючим аспектом є реакція платформи. Протягом доби після атаки команда поповнила постраждалі гаманці на 3,93 млн USDT, причому сім транзакцій з точністю до 0,05% збіглися з викраденими сумами. Це нелогічно для зламаних адрес. Як справедливо зазначають експерти, ніхто не поповнює скомпрометований гаманець семизначними сумами двічі за ніч. Це може означати, що команда не вірить у витік приватних ключів, а інцидент пов'язаний із внутрішніми процесами або помилкою в логіці смарт-контрактів.

Точний вектор атаки досі не встановлено, а офіційні коментарі від Coinsbuy відсутні. Однак, враховуючи масштаб і технічну складність, це не випадковий злам, а цілеспрямована операція.

Мій аналіз: Поповнення зламаних адрес — рідкісний і ризикований крок, який зазвичай вказує на те, що інцидент є наслідком внутрішньої помилки, а не зовнішнього зламу. В іншому випадку команда просто втратила б ще більше коштів. Рекомендую учасникам ринку уважно стежити за розвитком ситуації та уникати поспішних висновків про причини атаки, поки не з'являться офіційні дані.