Атака на Coinsbuy: 8 миллионов долларов испарились в сетях TRON и Ethereum

Криптовалютная платформа Coinsbuy стала жертвой хорошо скоординированной хакерской операции, в результате которой 9 августа из её кошельков в блокчейнах TRON и Ethereum было выведено $8,07 млн. Мой анализ ончейн-данных показывает, что атака была тщательно спланирована и исполнена с высокой степенью технической подготовки.
Хронология и масштаб взлома
Злоумышленник начал с разведывательной транзакции на 5 USDT в сети TRON, чтобы проверить контроль над кошельками. Уже через час последовала основная волна: с восьми адресов было выведено 6,04 млн USDT, причём крупнейший единичный перевод составил около 3,5 млн USDT. Параллельно хакер опустошил три адреса в сети Ethereum, забрав 1,89 млн USDT и 77 ETH. Эти средства были мгновенно конвертированы в 981,1 ETH через децентрализованный протокол 1inch на кошелёк, созданный в тот же самый час.
Ключевым доказательством единой операции стало использование кроссчейн-сервиса Bridgers. Его контракт выплат в Ethereum отправлял средства на адрес для свопов суммами, которые с точностью совпадали по времени и объёму с атакующими транзакциями. Это связывает обе части атаки в единую цепочку действий.
Следы и заморозка активов
Около 79% похищенных средств прошли через обменник FixedFloat, для чего было задействовано примерно 50 одноразовых адресов — классическая практика запутывания следов. Однако часть активов удалось заморозить: сервис ChangeNOW заблокировал 150 ETH (~$288 000), а ещё 282 ETH (~$542 000) остаются нетронутыми на пяти адресах, вероятно, ожидая вывода.
Наиболее интригующим аспектом является поведение самой команды Coinsbuy. В течение суток после атаки платформа пополнила те же самые скомпрометированные кошельки на 3,93 млн USDT. Семь из этих транзакций с точностью до 0,05% совпали с украденными суммами. Это крайне необычный шаг.
«Деньги находятся там до сих пор. Это имеет смысл только в том случае, если команда не верит в утечку приватных ключей. Адрес — это ключ: никто не пополняет взломанный кошелёк семизначными суммами дважды за одну ночь», — подчёркивают исследователи.
Первоначальные оценки ущерба составляли $7,9 млн, однако при детальном подсчёте отдельных транзакций итоговая сумма достигла $8 073 992. Точный вектор атаки пока не установлен, а официальных комментариев от Coinsbuy не поступало.
Для контекста: это уже не первая крупная кража в этом сезоне. Напомню, что 31 июля жертвами стали владельцы аппаратных кошельков Coldcard — у них было похищено 594,48 BTC (~$38,2 млн), и эта сумма впоследствии выросла до 1367 BTC (~$89 млн).
Мой комментарий: Пополнение взломанных адресов после атаки — это либо признак внутреннего инцидента, либо крайне рискованная попытка восстановить ликвидность. В любом случае, этот случай подчёркивает важность многоуровневой безопасности и быстрой реакции на подозрительную активность. Рынку стоит внимательнее следить за дальнейшими движениями на этих адресах.