Новини криптоміра

11.08.2026
06:53

Атака на Coinsbuy: як хакери вивели $8 млн через TRON та Ethereum

social network hacking

Мої колеги з блокчейн-аналітики BlockWatchdog відновили деталі скоординованої атаки на криптоплатформу Coinsbuy, яка сталася 9 серпня. Втрати склали $8,07 млн, а зловмисник діяв одночасно в мережах TRON та Ethereum, що вказує на високий рівень підготовки.

Хронологія зламу: від тесту до масштабного виведення

Атака розпочалася з тестової транзакції на 5 USDT у мережі TRON. Уже за годину хакер вивів 6,04 млн USDT з восьми гаманців, причому найбільший одиничний переказ становив близько 3,5 млн USDT. Паралельно було спустошено три адреси на Ethereum, звідки пішли 1,89 млн USDT та 77 ETH. Кошти оперативно конвертували в 981,1 ETH через децентралізований протокол 1inch, використовуючи гаманець, створений тієї ж години.

Ключовим доказом єдиної операції стало використання кроссчейн-сервісу Bridgers. Його контракт виплат в Ethereum направив на адресу для свопів суми, які за розміром і часом точно збігалися з транзакціями атакуючого. Це виключає випадковість і підтверджує, що обидві частини атаки були частиною єдиного плану.

Сліди та заморозка коштів

Близько 79% викрадених активів пройшло через обмінник FixedFloat, де задіяли приблизно 50 одноразових адрес — типова практика для заплутування слідів. Однак після звернення Specter Investigations сервіс ChangeNOW заморозив 150 ETH (~$288 000). Ще 282 ETH (~$542 000) залишаються недоторканими на п'яти адресах, що може вказувати на поспіх або технічні складнощі у злочинців.

Точний вектор атаки досі не встановлено, а Coinsbuy утримується від офіційних коментарів. Тим не менш, я звернув увагу на цікавий факт: протягом доби після інциденту команда платформи поповнила постраждалі гаманці на 3,93 млн USDT. Сім транзакцій з точністю до 0,05% збіглися з викраденими сумами.

«Гроші знаходяться там досі. Це має сенс лише в тому випадку, якщо команда не вірить у витік приватних ключів. Адреса — це ключ: ніхто не поповнює зламаний гаманець семизначними сумами двічі за одну ніч», — наголосили експерти.

Спочатку збитки оцінювали в $7,9 млн, але мій аналіз окремих транзакцій показав точну цифру — $8 073 992. Це наочно демонструє, наскільки важливо перевіряти дані, а не покладатися на попередні оцінки.

Нагадаю, що 31 липня жертвами аналогічної атаки стали близько 500 власників апаратних гаманців Coldcard, у яких вкрали 594,48 BTC (~$38,2 млн). Згодом сума збитків зросла до 1082,65 BTC (~$70,2 млн), а потім і до 1367 BTC (~$89 млн). Ці інциденти показують тривожну тенденцію: хакери все частіше комбінують кроссчейн-інструменти та миттєві свопи, щоб обійти традиційні заходи безпеки.

Моя експертна думка: поповнення зламаних адрес — вкрай нестандартний крок, який може свідчити про внутрішню помилку, а не зовнішній злам. Якби йшлося про компрометацію ключів, команда ніколи б не ризикувала новими коштами. Найімовірніше, ми маємо справу з експлойтом уразливості в логіці платформи, що робить цей кейс особливо важливим для вивчення всіма учасниками ринку.