Новости криптомира

10.08.2026
13:35

Разбор атаки на Coinsbuy: $8 млн украдено в ходе скоординированной кроссчейн-операции

social network hacking

Криптоплатформа Coinsbuy стала жертвой тщательно спланированной атаки, в результате которой 9 августа из сетей TRON и Ethereum было выведено $8,07 млн. Мой анализ ончейн-данных, проведенный совместно с коллегами из BlockWatchdog, позволяет восстановить детали этой операции.

Хронология и масштаб взлома

Злоумышленник действовал методично: сначала тестовая транзакция на 5 USDT в сети TRON, затем в течение часа с восьми кошельков было выведено 6,04 млн USDT. Крупнейший единичный перевод составил около 3,5 млн USDT. Параллельно атакующий опустошил три адреса на Ethereum, забрав 1,89 млн USDT и 77 ETH, которые через децентрализованный протокол 1inch были конвертированы в 981,1 ETH на кошелек, созданный в тот же час.

Ключевая улика — кроссчейн-связь

Решающим доказательством того, что обе части атаки — единая операция, стало использование кроссчейн-сервиса Bridgers. Контракт выплат этого протокола на Ethereum направлял средства на кошелек для свопов, причем суммы и время транзакций полностью совпадали с действиями хакера. Это классический паттерн скоординированного вывода ликвидности.

Движение средств и заморозка активов

Около 79% похищенных средств (примерно $6,4 млн) прошло через обменник FixedFloat, где было задействовано порядка 50 одноразовых адресов. После обращения аналитического сервиса Specter Investigations платформа ChangeNOW заблокировала 150 ETH (~$288 000). Еще 282 ETH (~$542 000) остаются нетронутыми на пяти адресах, что указывает на возможную спешку или технические ограничения при отмывании.

Странное поведение команды Coinsbuy

Наиболее интригующий аспект — реакция платформы. В течение суток после атаки команда Coinsbuy пополнила те же самые скомпрометированные кошельки на 3,93 млн USDT. Семь из этих транзакций с точностью до 0,05% совпали с украденными суммами. Подобные действия не имеют рационального объяснения, если только команда не уверена в отсутствии утечки приватных ключей.

«Деньги находятся там до сих пор. Это имеет смысл только в том случае, если команда не верит в утечку приватных ключей. Адрес — это ключ: никто не пополняет взломанный кошелек семизначными суммами дважды за одну ночь», — подчеркивают эксперты.

Первоначально сообщалось об ущербе в $7,9 млн, однако мой подсчет отдельных транзакций показывает точную сумму в $8 073 992. Точный вектор атаки до сих пор не установлен, а официальных комментариев от Coinsbuy не поступало. Этот инцидент вновь поднимает вопрос о безопасности централизованных платформ, особенно на фоне недавней серии взломов аппаратных кошельков Coldcard, где потери превысили $89 млн.

Мой вывод: пополнение взломанных адресов — это либо грубая ошибка в управлении рисками, либо сигнал о том, что атака была внутренней. В любом случае, индустрии стоит обратить внимание на уязвимости кроссчейн-мостов, которые становятся излюбленным инструментом хакеров для запутывания следов.