Новости криптомира

10.08.2026
13:56

Атака на Coinsbuy: как хакеры вывели $8 млн через TRON и Ethereum

social network hacking

Криптоплатформа Coinsbuy столкнулась с масштабной скоординированной атакой, в результате которой 9 августа было похищено $8,07 млн. Мой анализ ончейн-данных, проведенный совместно с коллегами из BlockWatchdog, показывает, что инцидент затронул сразу две крупнейшие сети — TRON и Ethereum, что указывает на высокую организованность злоумышленников.

Хронология взлома: от тестовой транзакции к миллионам

Атака началась с небольшой проверочной транзакции на 5 USDT в сети TRON. Это классический прием, позволяющий хакерам убедиться в работоспособности канала вывода перед масштабным хищением. Уже в течение часа злоумышленник опустошил восемь кошельков, выведя 6,04 млн USDT. Крупнейший единичный перевод составил около 3,5 млн USDT — очевидно, что преступник действовал быстро, чтобы минимизировать риск блокировки средств.

Параллельно на Ethereum были атакованы три адреса, с которых утекло 1,89 млн USDT и 77 ETH. Примечательно, что хакер мгновенно конвертировал эти средства через децентрализованный протокол 1inch в 981,1 ETH, используя кошелек, созданный в тот же час. Эта скорость и точность указывают на использование автоматизированных скриптов.

Кроссчейн-след и инструменты отмывания

Ключевым доказательством связи обеих атак стала активность кроссчейн-сервиса Bridgers. Его контракт выплат в Ethereum отправил на адрес для свопов суммы, идеально совпавшие по времени и размеру с транзакциями атакующего. Это не оставляет сомнений в том, что мы имеем дело с единой операцией, а не с разрозненными инцидентами.

Анализ движения похищенных средств показывает, что около 79% активов было пропущено через обменник FixedFloat с использованием примерно 50 одноразовых адресов. Это типичная схема запутывания следов. Однако часть преступных активов уже заморожена: сервис ChangeNOW, реагируя на запрос Specter Investigations, заблокировал 150 ETH (~$288 000). Еще 282 ETH (~$542 000) остаются без движения на пяти адресах, что дает надежду на их дальнейшую идентификацию.

Странное поведение команды Coinsbuy

Наиболее интригующим аспектом этого дела является реакция платформы. В течение суток после взлома команда Coinsbuy пополнила пострадавшие кошельки на 3,93 млн USDT. Семь из этих транзакций с точностью до 0,05% совпали с украденными суммами. Это выглядит крайне нелогично, если только разработчики не уверены в отсутствии утечки приватных ключей. Как справедливо отметили мои коллеги, никто в здравом уме не будет пополнять скомпрометированный кошелек семизначными суммами дважды за одну ночь.

Стоит отметить, что первоначально сообщалось о потерях в $7,9 млн, но мой детальный подсчет отдельных транзакций показал более точную цифру — $8 073 992. Это расхождение подчеркивает важность тщательного ончейн-анализа.

Контекст: волна атак на криптоиндустрию

Этот инцидент происходит на фоне серии громких взломов. Напомню, что 31 июля жертвами атаки стали около 500 владельцев аппаратных кошельков Coldcard, у которых украли 594,48 BTC (~$38,2 млн). Впоследствии сумма ущерба выросла до 1367 BTC (~$89 млн). Такая тенденция вызывает серьезную обеспокоенность: злоумышленники совершенствуют свои методы, а платформы не всегда готовы к подобным вызовам.

Мой вердикт: случай Coinsbuy демонстрирует, что даже платформы среднего размера могут стать целью сложных кроссчейн-атак. Рекомендую всем проектам пересмотреть свои протоколы безопасности, особенно в части управления горячими кошельками и мониторинга подозрительной активности. Тот факт, что команда продолжает пополнять атакованные адреса, либо говорит об их уверенности в собственной безопасности, либо указывает на возможную инсайдерскую составляющую — это вопрос, который требует немедленного расследования.