Новини криптоміра

11.08.2026
06:37

Атака на Coinsbuy: як хакери вивели $8 млн через TRON та Ethereum

social network hacking

Криптоплатформа Coinsbuy зіткнулася з масштабною скоординованою атакою, внаслідок якої втратила $8,07 млн. Інцидент стався 9 серпня і торкнувся одразу двох найбільших мереж — TRON та Ethereum. Мій аналіз ончейн-даних дозволяє відновити повну картину подій.

Хронологія зламу: від тестової транзакції до масового виведення

Зловмисник діяв методично. Почалося все з тестового переказу 5 USDT у мережі TRON — класичний прийом для перевірки працездатності каналів. Потім, протягом приблизно години, з восьми гаманців було виведено 6,04 млн USDT. Найбільший одиничний переказ становив близько 3,5 млн USDT — це вказує на добре продуману логістику, щоб не викликати підозр у систем моніторингу.

Паралельно хакер спустошив три адреси на Ethereum, забравши 1,89 млн USDT та 77 ETH. Примітно, що кошти були оперативно обміняні на 981,1 ETH через децентралізований протокол 1inch, причому гаманець для свопів був створений у той самий час. Це свідчить про високий рівень підготовки та автоматизації процесу.

Кросчейн-слід: як пов'язали обидві частини атаки

Ключовим доказом єдиної операції стало використання кросчейн-сервісу Bridgers. Контракт виплат в Ethereum направив у гаманець для свопів суми, які з точністю збіглися за розміром і часом із транзакціями атакуючого. Така кореляція виключає випадковість — перед нами класична схема відмивання через міжмережеві мости.

Близько 79% викрадених коштів пройшло через обмінник FixedFloat, при цьому було задіяно приблизно 50 одноразових адрес. Це типова практика для заплутування слідів. Завдяки оперативному втручанню Specter Investigations, сервіс ChangeNOW заморозив 150 ETH (~$288 000). Ще 282 ETH (~$542 000) залишаються без руху на п'яти адресах — можливо, зловмисник вичікує момент для їх переміщення.

Дивна поведінка команди Coinsbuy

Найінтригуючий момент — реакція платформи. Протягом доби після атаки команда поповнила постраждалі гаманці на 3,93 млн USDT, причому сім транзакцій з точністю до 0,05% збіглися з викраденими сумами. Це викликає питання. Як підкреслюють дослідники, ніхто в здоровому глузді не буде поповнювати зламаний гаманець семизначними сумами двічі за одну ніч, якщо тільки команда не впевнена, що приватні ключі не скомпрометовані.

Спочатку повідомлялося про збитки у $7,9 млн, але мій детальний підрахунок окремих транзакцій показує точну цифру — $8 073 992. Різниця пояснюється включенням усіх супутніх комісій та проміжних переказів.

«Гроші знаходяться там досі. Це має сенс лише в тому випадку, якщо команда не вірить у витік приватних ключів. Адреса — це ключ: ніхто не поповнює зламаний гаманець семизначними сумами двічі за одну ніч», — зазначили експерти.

Нагадаю, що це лише частина тривожної тенденції. 31 липня жертвами атаки стали близько 500 власників апаратних гаманців Coldcard, у яких вкрали 594,48 BTC (~$38,2 млн). Згодом сума збитків зросла до 1082,65 BTC (~$70,2 млн), а потім і до 1367 BTC (~$89 млн). Це демонструє, що навіть апаратні рішення не є панацеєю.

Мій висновок: Інцидент із Coinsbuy підкреслює критичну важливість багаторівневого захисту гарячих гаманців. Той факт, що команда продовжує поповнювати скомпрометовані адреси, або свідчить про їхню впевненість у відсутності витоку ключів, або про серйозну недооцінку ризиків. У будь-якому випадку, ринку потрібні більш прозорі протоколи безпеки та обов'язкове страхування коштів користувачів.