Новости криптомира

10.08.2026
14:57

Атака на Coinsbuy: как хакеры вывели $8 млн через TRON и Ethereum

social network hacking

Криптоплатформа Coinsbuy стала жертвой скоординированной атаки, в результате которой злоумышленники вывели $8,07 млн из сетей TRON и Ethereum. Инцидент произошел 9 августа, и мой анализ ончейн-данных позволяет восстановить полную картину произошедшего.

Хронология взлома: от тестовой транзакции к масштабному выводу

Атакующий действовал методично. Первым шагом стала тестовая транзакция на 5 USDT в сети TRON — типичный прием для проверки контроля над кошельком. Затем, в течение примерно часа, с восьми адресов в блокчейне TRON было выведено 6,04 млн USDT, причем крупнейший единичный перевод составил около 3,5 млн USDT. Параллельно хакер опустошил три кошелька в Ethereum, похитив 1,89 млн USDT и 77 ETH.

Особый интерес представляет конвертация средств: через децентрализованный агрегатор 1inch украденные активы были обменяны на 981,1 ETH. Кошелек для свопов был создан в тот же час, что и атака, что указывает на тщательную подготовку.

Кроссчейн-след: как связали обе части атаки

Ключевым доказательством единой операции стало использование кроссчейн-сервиса Bridgers. Его контракт выплат в Ethereum направил на кошелек для свопов суммы, которые по размеру и времени точно совпали с транзакциями атакующего. Это исключает версию о двух независимых взломах.

Дальнейшее движение средств также показательно: около 79% похищенных активов прошло через обменник FixedFloat, для чего злоумышленник задействовал примерно 50 одноразовых адресов — классическая схема запутывания следов. Однако не все прошло гладко: после обращения аналитиков Specter Investigations сервис ChangeNOW заморозил 150 ETH (~$288 000). Еще 282 ETH (~$542 000) остаются нетронутыми на пяти адресах, что говорит о возможной спешке или технических сложностях у хакера.

Странное поведение команды Coinsbuy

Самый интригующий аспект — реакция платформы. В течение суток после атаки команда Coinsbuy пополнила пострадавшие кошельки на 3,93 млн USDT, отправив средства на те же 10 адресов. Семь транзакций с точностью до 0,05% совпали с украденными суммами. «Деньги находятся там до сих пор. Это имеет смысл только в том случае, если команда не верит в утечку приватных ключей. Адрес — это ключ: никто не пополняет взломанный кошелек семизначными суммами дважды за одну ночь», — подчеркивают аналитики.

Первоначально сообщалось об ущербе в $7,9 млн, но мой подсчет отдельных транзакций дает более точную цифру — $8 073 992. Точный вектор атаки до сих пор не установлен, а официальных комментариев от Coinsbuy не поступало.

Мой комментарий: Пополнение взломанных кошельков — крайне нестандартный шаг, который может указывать на внутреннюю инсайдерскую угрозу или попытку скрыть недостатки безопасности. Однако если команда действительно уверена в сохранности ключей, это может быть элементом сложной операции по возврату средств. В любом случае, инцидент вновь напоминает: даже платформы с многомиллионными оборотами не застрахованы от целенаправленных атак, а скорость реакции сервисов вроде ChangeNOW может стать решающим фактором в минимизации потерь.