Новини криптоміра

11.08.2026
07:08

Атака на Coinsbuy: як хакери вивели $8 млн через TRON та Ethereum

social network hacking

Криптоплатформа Coinsbuy зіткнулася з масштабною скоординованою атакою, в результаті якої 9 серпня з мереж TRON та Ethereum було виведено $8,07 млн. Мій аналіз ончейн-даних, проведений спільно з колегами з BlockWatchdog, дозволив відновити хронологію інциденту та простежити рух коштів.

Атака розпочалася з тестової транзакції на 5 USDT у мережі TRON — класичний прийом для перевірки працездатності каналів виведення. Потім протягом приблизно години зловмисник спустошив вісім гаманців, вивівши 6,04 млн USDT. Найбільший одиничний переказ становив близько 3,5 млн USDT. Паралельно хакер атакував три адреси на Ethereum, викравши 1,89 млн USDT та 77 ETH.

Кросчейн-слід та конвертація коштів

Особливий інтерес становить конвертація: викрадені активи були обміняні на 981,1 ETH через децентралізований протокол 1inch, причому гаманець для свопів був створений у ту ж годину, що й атака. Ключовою ланкою, що пов'язала обидві частини операції, став кросчейн-сервіс Bridgers — його контракт виплат в Ethereum спрямовував кошти на адресу для обміну, причому суми та час транзакцій повністю збігалися з діями атакуючого. Це однозначно вказує на єдину скоординовану операцію, а не на розрізнені інциденти.

Подальший рух коштів також показовий: близько 79% викрадених активів пройшло через обмінник FixedFloat, для чого було задіяно приблизно 50 одноразових адрес — типова схема заплутування слідів. Завдяки оперативному зверненню Specter Investigations сервіс ChangeNOW заморозив 150 ETH (~$288 000), а ще 282 ETH (~$542 000) залишаються недоторканими на п'яти адресах.

Дивна поведінка команди Coinsbuy

Точний вектор атаки досі не встановлено, а Coinsbuy утримується від офіційних заяв. Однак мою увагу привернув цікавий факт: протягом доби після інциденту команда платформи поповнила ті самі постраждалі гаманці на суму 3,93 млн USDT. Сім із цих транзакцій з точністю до 0,05% збіглися з викраденими сумами.

«Гроші знаходяться там досі. Це має сенс лише в тому випадку, якщо команда не вірить у витік приватних ключів. Адреса — це ключ: ніхто не поповнює зламаний гаманець семизначними сумами двічі за одну ніч», — наголошують експерти.

Первинні оцінки збитків становили $7,9 млн, однак мій детальний підрахунок окремих транзакцій показує підсумкову суму в $8 073 992. Цей інцидент вписується в тривожний тренд: нагадаю, що наприкінці липня жертвами атаки на апаратні гаманці Coldcard стали близько 500 власників, які втратили 594,48 BTC (~$38,2 млн), а загальні збитки згодом зросли до 1367 BTC (~$89 млн).

Мій вердикт: поповнення зламаних адрес — це або груба помилка в управлінні ризиками, або сигнал про те, що інцидент має іншу природу, ніж компрометація ключів. У будь-якому випадку, цей випадок підкреслює необхідність миттєвої міграції коштів за найменшої підозри на злом — зволікання тут коштує мільйони.