Атака на Coinsbuy: як хакери вивели $8 млн за годину і чому платформа поповнила зламані гаманці

Криптоплатформа Coinsbuy зіткнулася з масштабною скоординованою атакою, під час якої зловмисники вивели $8,07 млн із мереж TRON та Ethereum. Інцидент стався 9 серпня, і мій аналіз ончейн-даних дозволяє відновити повну картину події.
Хронологія атаки: від тестової транзакції до $8 млн
Зловмисник діяв методично. Почавши з тестової транзакції на 5 USDT у мережі TRON, він протягом години спустошив вісім гаманців, вивівши 6,04 млн USDT. Найбільший одиничний переказ становив близько 3,5 млн USDT. Паралельно хакер атакував три адреси на Ethereum, забравши 1,89 млн USDT та 77 ETH.
Особливий інтерес становить конвертація коштів: через децентралізований протокол 1inch вкрадені активи були обміняні на 981,1 ETH. Гаманець для свопів був створений тієї ж години, що вказує на ретельну підготовку.
Кросчейн-слід: як пов’язали обидві частини атаки
Ключовим доказом єдиної операції стало використання кросчейн-сервісу Bridgers. Мій аналіз показує, що контракт виплат в Ethereum спрямовував кошти на гаманець для свопів сумами, які збігалися за розміром і часом із транзакціями атакуючого. Це виключає версію про випадковий збіг.
Подальший рух коштів підтверджує професіоналізм зловмисника: близько 79% викрадених активів пройшло через обмінник FixedFloat із використанням приблизно 50 одноразових адрес. Завдяки оперативному втручанню сервісу ChangeNOW вдалося заморозити 150 ETH (~$288 000). Ще 282 ETH (~$542 000) залишаються недоторканими на п’яти адресах, що може свідчити про спробу уникнути зайвої уваги.
Дивна поведінка команди Coinsbuy
Найінтригуючіший аспект — реакція платформи. Протягом доби після атаки команда поповнила постраждалі гаманці на 3,93 млн USDT. Сім транзакцій збіглися з викраденими сумами з точністю до 0,05%. Це вкрай незвично: ніхто в здоровому глузді не надсилає семизначні суми на скомпрометовані адреси, якщо тільки не впевнений у їхній безпеці.
«Гроші там досі. Це має сенс лише в тому випадку, якщо команда не вірить у витік приватних ключів. Адреса — це ключ: ніхто не поповнює зламаний гаманець семизначними сумами двічі за одну ніч», — наголошують експерти.
Спочатку збитки оцінювалися в $7,9 млн, але мій підрахунок окремих транзакцій показує точну суму — $8 073 992. Точний вектор атаки досі не встановлено, а Coinsbuy утримується від офіційних коментарів.
Цей інцидент вписується в тривожний тренд: нагадаю, що 31 липня хакери вкрали 594,48 BTC (~$38,2 млн) у власників апаратних гаманців Coldcard, а згодом сума збитків зросла до 1367 BTC (~$89 млн).
Моя експертна оцінка: поведінка команди Coinsbuy — рідкісний випадок у практиці зламів. Зазвичай платформи заморожують активність і проводять аудит, але тут ми бачимо зворотну дію. Це може вказувати на внутрішню помилку, а не на зовнішню атаку, або на спробу приховати сліди інциденту. Інвесторам варто бути вкрай обережними: подібна непрозорість — червоний прапор, який потребує негайного роз’яснення від платформи.