Атака на Coinsbuy: как хакеры вывели $8 млн через TRON и Ethereum

Криптовалютная платформа Coinsbuy стала жертвой масштабной скоординированной атаки, в ходе которой злоумышленники вывели $8,07 млн в сетях TRON и Ethereum. Инцидент произошел 9 августа, и мой анализ ончейн-данных позволяет восстановить полную картину произошедшего.
Хронология взлома: от тестовой транзакции до массового вывода
Атака началась с пробного перевода на 5 USDT в сети TRON — типичный прием для проверки контроля над кошельком. После этого в течение примерно часа злоумышленник опустошил восемь адресов, выведя 6,04 млн USDT. Крупнейшая операция составила около 3,5 млн USDT. Параллельно хакер атаковал три адреса на Ethereum, похитив 1,89 млн USDT и 77 ETH, которые через децентрализованный протокол 1inch были конвертированы в 981,1 ETH.
Ключевым доказательством единой операции стало использование кроссчейн-сервиса Bridgers. Его контракт выплат в Ethereum показал транзакции, совпадающие по сумме и времени с действиями атакующего, что связывает обе части атаки в одну цепочку.
Движение средств и реакция сервисов
Около 79% украденных активов прошло через обменник FixedFloat, где хакер задействовал примерно 50 одноразовых адресов для запутывания следов. Благодаря оперативному вмешательству Specter Investigations сервис ChangeNOW заморозил 150 ETH (~$288 000). Еще 282 ETH (~$542 000) остаются нетронутыми на пяти адресах, что указывает на возможную спешку или технические ограничения при выводе.
Странное поведение команды Coinsbuy
Наиболее интригующим аспектом является реакция платформы. В течение суток после атаки команда пополнила пострадавшие кошельки на 3,93 млн USDT, причем семь транзакций почти до 0,05% совпали с украденными суммами. Это нелогичное действие, если только разработчики не уверены, что ключи не скомпрометированы. Как справедливо отмечают исследователи: «Никто не пополняет взломанный кошелек семизначными суммами дважды за одну ночь».
Итоговый ущерб составил $8 073 992, хотя первоначальные оценки указывали на $7,9 млн. Точный вектор атаки до сих пор не установлен, а официальных комментариев от Coinsbuy не поступало.
Мой вывод: Данный инцидент подчеркивает растущую сложность кроссчейн-атак, где злоумышленники используют децентрализованные протоколы для мгновенного перемещения активов. Странное поведение команды Coinsbuy заслуживает отдельного расследования — либо мы имеем дело с внутренней утечкой, которую пытаются скрыть, либо с беспрецедентной халатностью в управлении рисками. В любом случае, рынку стоит ожидать ужесточения требований к безопасности со стороны партнеров и регуляторов.