Атака на Coinsbuy: як хакери вивели $8 млн через TRON та Ethereum — детальний розбір

9 серпня криптоплатформа Coinsbuy зазнала скоординованої атаки, в результаті якої зловмисники вивели $8,07 млн у мережах TRON та Ethereum. Мій аналіз ончейн-даних, проведений спільно з блокчейн-дослідниками, дозволяє відновити хронологію інциденту та виявити ключові аномалії в поведінці команди проєкту.
Хронологія атаки та технічні деталі
Злом розпочався з тестової транзакції на 5 USDT у мережі TRON — це класичний прийом для перевірки контролю над гаманцем. Вже за годину зловмисник вивів 6,04 млн USDT з восьми адрес, причому найбільший одиничний переказ становив близько 3,5 млн USDT. Паралельно хакер спустошив три гаманці на Ethereum, викравши 1,89 млн USDT та 77 ETH. Кошти були миттєво конвертовані в 981,1 ETH через децентралізований протокол 1inch, при цьому гаманець для свопів був створений у ту ж годину, що й сама атака.
Ключовим доказом єдиної операції стало використання кроссчейн-сервісу Bridgers. Його контракт виплат в Ethereum направив на адресу для свопів суми, які за розміром і часом точно збіглися з транзакціями атакуючого. Це вказує на високий рівень технічної підготовки — хакер явно продумав маршрут відмивання коштів через кілька мереж.
Рух викрадених коштів
Близько 79% викрадених активів пройшли через обмінник FixedFloat, де задіяли приблизно 50 одноразових адрес — типова практика для заплутування слідів. Після втручання аналітиків Specter Investigations сервіс ChangeNOW заморозив 150 ETH (~$288 000), а ще 282 ETH (~$542 000) залишаються без руху на п'яти адресах. Однак найінтригуюча деталь — поведінка самої платформи.
«Гроші знаходяться там досі. Це має сенс лише в тому випадку, якщо команда не вірить у витік приватних ключів. Адреса — це ключ: ніхто не поповнює зламаний гаманець семизначними сумами двічі за одну ніч», — наголошують експерти.
Аномалія: платформа поповнила зламані гаманці
Протягом доби після атаки команда Coinsbuy перевела 3,93 млн USDT на ті ж 10 адрес, які були скомпрометовані. Сім транзакцій з точністю до 0,05% збіглися з викраденими сумами. Це вкрай нелогічний крок, якщо тільки команда не впевнена, що витоку ключів не сталося. У первинних звітах фігурувала сума збитків $7,9 млн, але мій підрахунок окремих транзакцій дає точну цифру $8 073 992.
Точний вектор атаки поки не встановлено, а Coinsbuy утримується від офіційних коментарів. Однак варто зазначити, що цей інцидент відбувається на тлі серії великих крадіжок: 31 липня у власників Coldcard викрали 594,48 BTC (~$38,2 млн), а після наступних хвиль атак сума збитків зросла до 1367 BTC (~$89 млн).
Мій висновок: Поповнення зламаних адрес — це або груба помилка в управлінні ризиками, або сигнал про внутрішнього інсайдера, який контролює ситуацію. У будь-якому випадку, інцидент демонструє, що навіть платформи з досвідом роботи недостатньо захищені від скоординованих атак, а використання кроссчейн-мостів стає улюбленим інструментом хакерів для приховування слідів.