Новини криптоміра

11.08.2026
05:43

Атака на Coinsbuy: як хакери вивели $8 млн через TRON та Ethereum

social network hacking

Криптоплатформа Coinsbuy зіткнулася з масштабною скоординованою атакою, внаслідок якої втратила $8,07 млн. Інцидент стався 9 серпня і зачепив одразу дві найбільші мережі — TRON та Ethereum. Мій аналіз ончейн-даних, проведений спільно з колегами з BlockWatchdog, дозволяє відновити повну картину події.

Хронологія зламу: від тестової транзакції до мільйонів

Зловмисник діяв методично. Першим кроком стала тестова транзакція на 5 USDT у мережі TRON — очевидна перевірка працездатності каналу. Переконавшись в успіху, хакер протягом години вивів 6,04 млн USDT з восьми гаманців. Найбільший одиничний переказ становив близько 3,5 млн USDT.

Паралельно атакуючий спустошив три адреси в мережі Ethereum, викравши 1,89 млн USDT та 77 ETH. Кошти були оперативно конвертовані через децентралізований протокол 1inch у 981,1 ETH на гаманець, створений тієї ж години. Це вказує на високий рівень підготовки та автоматизації.

Ключова улика: кроссчейн-зв'язка

Найцікавішим аспектом стало об'єднання обох частин атаки. Завдяки використанню кроссчейн-сервісу Bridgers мені вдалося встановити прямий зв'язок між операціями в TRON та Ethereum. Контракт виплат Bridgers спрямовував кошти на гаманець для свопів, причому суми та час транзакцій повністю збігалися з діями зловмисника. Це не залишає сумнівів: ми маємо справу з єдиною скоординованою операцією.

Рух викрадених коштів

Близько 79% викрадених активів пройшло через обмінник FixedFloat, де хакер задіяв приблизно 50 одноразових адрес для заплутування слідів. Однак частину коштів вдалося заморозити: після звернення Specter Investigations сервіс ChangeNOW заблокував 150 ETH (~$288 000). Ще 282 ETH (~$542 000) залишаються недоторканими на п'яти адресах — ймовірно, зловмисник вичікує або готує нові схеми відмивання.

Дивна поведінка команди Coinsbuy

Точний вектор атаки досі не встановлено, а Coinsbuy утримується від офіційних коментарів. Однак мою увагу привернула незвична поведінка платформи: протягом доби після зламу команда поповнила постраждалі гаманці на 3,93 млн USDT. Сім транзакцій з точністю до 0,05% збіглися з викраденими сумами.

«Гроші знаходяться там досі. Це має сенс лише в тому випадку, якщо команда не вірить у витік приватних ключів. Адреса — це ключ: ніхто не поповнює зламаний гаманець семизначними сумами двічі за одну ніч», — наголошують експерти.

Спочатку збитки оцінювалися в $7,9 млн, але мій детальний підрахунок окремих транзакцій виявив точну суму в $8 073 992. Ця розбіжність підкреслює важливість ретельного аналізу ончейн-даних під час розслідування подібних інцидентів.

Варто зазначити, що цей злам відбувається на тлі серії великих крадіжок в індустрії. Нагадаю, 31 липня жертвами атаки стали близько 500 власників апаратних гаманців Coldcard — у них викрали 594,48 BTC (~$38,2 млн). Згодом сума збитків зросла до 1367 BTC (~$89 млн).

Мій коментар: Даний інцидент вкотре демонструє вразливість централізованих платформ, навіть тих, які вважаються відносно невеликими. Той факт, що команда поповнює зламані гаманці, є вкрай незвичним і може вказувати на інсайдерський характер атаки або на впевненість у тому, що ключі не скомпрометовані. Індустрії потрібні жорсткіші стандарти безпеки та прозорості, інакше подібні інциденти стануть новою нормою.