Атака на Coinsbuy: як хакери вивели $8 млн через TRON та Ethereum

9 серпня криптоплатформа Coinsbuy зазнала скоординованої атаки, в результаті якої було викрадено $8,07 млн. Мій аналіз ончейн-даних показує, що інцидент торкнувся одразу двох найбільших мереж — TRON та Ethereum, що вказує на високий рівень підготовки зловмисників.
Хронологія зламу: від тестової транзакції до масштабного виведення
Атака розпочалася з невеликої тестової транзакції на 5 USDT у мережі TRON — класичний прийом для перевірки працездатності каналів виведення. Вже протягом години з восьми гаманців було виведено 6,04 млн USDT, причому найбільший одиничний переказ становив близько 3,5 млн USDT. Паралельно хакер спустошив три адреси на Ethereum, забравши 1,89 млн USDT та 77 ETH. Кошти були оперативно конвертовані через децентралізований протокол 1inch у 981,1 ETH на гаманець, створений тієї ж години.
Ключовим доказом єдиної операції стало використання кроссчейн-сервісу Bridgers. Його контракт виплат в Ethereum направив на гаманець для свопів суми, які за розміром і часом точно збіглися з транзакціями атакуючого. Це пов'язує обидві частини атаки в єдиний ланцюг.
Рух коштів та реакція платформи
Близько 79% викрадених активів пройшло через обмінник FixedFloat, де було задіяно приблизно 50 одноразових адрес — типова практика для заплутування слідів. Після звернення аналітиків Specter Investigations сервіс ChangeNOW заморозив 150 ETH (~$288 000). Ще 282 ETH (~$542 000) залишаються без руху на п'яти адресах, що дає надію на їх повернення.
Найбільш інтригуючим аспектом є поведінка команди Coinsbuy. Протягом доби після атаки платформа поповнила постраждалі гаманці на 3,93 млн USDT, причому сім транзакцій з точністю до 0,05% збіглися з викраденими сумами. Це надзвичайно незвичний крок.
«Гроші знаходяться там досі. Це має сенс лише в тому випадку, якщо команда не вірить у витік приватних ключів. Адреса — це ключ: ніхто не поповнює зламаний гаманець семизначними сумами двічі за одну ніч», — наголошують експерти.
Спочатку збитки оцінювалися в $7,9 млн, але мій підрахунок окремих транзакцій показує втрати в $8 073 992. Точний вектор атаки досі не встановлено, а офіційних коментарів від Coinsbuy не надходило.
Цей інцидент нагадує про зростаючу хвилю хакерських атак: 31 липня у власників апаратних гаманців Coldcard було викрадено 594,48 BTC (~$38,2 млн), а в результаті наступних хвиль сума досягла 1367 BTC (~$89 млн).
Моя експертна думка: Поповнення зламаних адрес командою Coinsbuy — це або ознака внутрішньої помилки, або надзвичайно ризикована стратегія, яка може вказувати на відсутність реальної компрометації ключів. У будь-якому випадку, інвесторам варто проявляти підвищену обережність при роботі з платформами, які не розкривають деталі інцидентів безпеки.