Атака на Coinsbuy: $8 млн вкрадено в мережах TRON та Ethereum — детальний розбір

Криптовалютна платформа Coinsbuy стала жертвою масштабної скоординованої атаки, в результаті якої було викрадено $8,07 млн. Інцидент стався 9 серпня і торкнувся двох найбільших мереж — TRON та Ethereum. Мій аналіз ончейн-даних дозволяє відновити хронологію та механіку цього зламу.
Хронологія атаки: від тестової транзакції до масового виведення
Зловмисник розпочав із невеликої перевірочної транзакції на 5 USDT у мережі TRON. Це класичний прийом для перевірки працездатності каналів виведення. Вже за годину послідувала серія великих операцій: з восьми гаманців було виведено 6,04 млн USDT, при цьому найбільша транзакція досягла ~3,5 млн USDT. Паралельно хакер спустошив три адреси на Ethereum, викравши 1,89 млн USDT та 77 ETH.
Примітно, що викрадені кошти на Ethereum були оперативно конвертовані через децентралізований протокол 1inch у 981,1 ETH. Гаманець для свопів був створений у ту ж годину, що вказує на високий рівень підготовки та автоматизації атаки.
Кросчейн-зв'язок та відмивання коштів
Ключовим елементом аналізу стало використання кросчейн-сервісу Bridgers. Його контракт виплат в Ethereum направив у гаманець для свопів суми, які з точністю збіглися за розміром і часом із транзакціями атакуючого. Це дозволяє з упевненістю стверджувати, що обидві частини атаки — на TRON та Ethereum — були частиною єдиної операції.
Близько 79% викрадених коштів (~$6,4 млн) пройшло через обмінник FixedFloat, для чого використовувалося приблизно 50 одноразових адрес. Це типова схема заплутування слідів. Завдяки оперативному втручанню сервісу ChangeNOW вдалося заморозити 150 ETH (~$288 000). Ще 282 ETH (~$542 000) залишаються недоторканими на п'яти адресах, що може бути як помилкою хакера, так і тактичним ходом.
Дивна поведінка команди Coinsbuy
Найбільш інтригуючим аспектом є реакція платформи. Протягом доби після атаки команда Coinsbuy поповнила постраждалі гаманці на 3,93 млн USDT. Сім із цих транзакцій з точністю до 0,05% збіглися з викраденими сумами. Це викликає серйозні питання.
«Гроші знаходяться там досі. Це має сенс лише в тому випадку, якщо команда не вірить у витік приватних ключів. Адреса — це ключ: ніхто не поповнює зламаний гаманець семизначними сумами двічі за одну ніч», — наголошують експерти.
Спочатку повідомлялося про збитки у $7,9 млн, однак мій підрахунок окремих транзакцій показує точнішу цифру — $8 073 992. Ця різниця пояснюється включенням усіх супутніх операцій, включаючи комісії та проміжні перекази.
Хочу зазначити, що цей інцидент вписується в тривожний тренд останніх тижнів: раніше хакери викрали у власників апаратних гаманців Coldcard 594,48 BTC (~$38,2 млн), а потім сума збитків зросла до 1367 BTC (~$89 млн). Очевидно, що зловмисники вдосконалюють методи атак, використовуючи кросчейн-мости та децентралізовані обмінники для відмивання коштів. Платформам необхідно переглянути свої протоколи безпеки, особливо в частині управління ключами та моніторингу підозрілої активності в реальному часі.