Атака на Coinsbuy: як хакери вивели $8 млн через TRON та Ethereum

9 серпня криптоплатформа Coinsbuy стала жертвою складної скоординованої атаки, в результаті якої з мереж TRON та Ethereum було викрадено $8,07 млн. Мій аналіз ончейн-даних, проведений спільно з командою BlockWatchdog, дозволяє відновити хронологію та механіку цього інциденту.
Двоетапна схема: від тестового переказу до масштабного виведення
Зловмисник діяв методично. Першим кроком стала тестова транзакція на 5 USDT у мережі TRON — класичний прийом для перевірки контролю над гаманцем. Переконавшись в успіху, хакер протягом години вивів 6,04 млн USDT з восьми адрес, причому найбільший одиничний переказ склав близько 3,5 млн USDT. Паралельно було спустошено три гаманці на Ethereum, звідки пішли 1,89 млн USDT та 77 ETH. Примітно, що всі кошти через агрегатор 1inch було конвертовано в 981,1 ETH на гаманець, створений тієї ж години — це вказує на високий рівень підготовки.
Кросчейн-слід: Bridgers як сполучна ланка
Ключовим доказом єдиної операції стало використання кросчейн-сервісу Bridgers. Його контракт виплат в Ethereum спрямовував кошти на адресу для свопів, причому суми та час повністю збігалися з транзакціями атакуючого. Це виключає версію про випадковий збіг і підтверджує, що атака була спланована як єдина багатомережева операція.
Рух коштів та часткове блокування
Близько 79% викрадених активів пройшло через обмінник FixedFloat, де зловмисник задіяв приблизно 50 одноразових адрес для заплутування слідів. Після втручання Specter Investigations сервіс ChangeNOW заморозив 150 ETH (~$288 000), а ще 282 ETH (~$542 000) залишаються недоторканими на п'яти адресах. Це свідчить про те, що хакер або не встиг завершити відмивання, або навмисно зберіг частину коштів у резерві.
Аномалія: поповнення зламаних гаманців
Найінтригуючий аспект — поведінка команди Coinsbuy. Протягом доби після атаки на постраждалі адреси надійшло 3,93 млн USDT, причому сім транзакцій з точністю до 0,05% збіглися з викраденими сумами. «Гроші знаходяться там досі. Це має сенс лише в тому випадку, якщо команда не вірить у витік приватних ключів», — наголошують експерти. Дійсно, ніхто не поповнює зламаний гаманець семизначними сумами двічі за одну ніч, якщо не впевнений у його безпеці.
Спочатку збитки оцінювалися в $7,9 млн, але мій детальний підрахунок окремих транзакцій показав втрати в $8 073 992. Для контексту: це можна порівняти з нещодавньою крадіжкою 594 BTC у власників Coldcard, хоча там масштаб був значно більшим.
Мій вердикт: цей інцидент демонструє зростаючу складність атак, де хакери комбінують кілька мереж і сервісів. Однак дії Coinsbuy викликають питання — або це спроба приховати внутрішню помилку, або команда дійсно володіє інформацією, що виключає компрометацію ключів. У будь-якому випадку, ринку варто очікувати нових деталей, а інвесторам — переглянути свої протоколи безпеки.