Новости криптомира

10.08.2026
15:17

Атака на Coinsbuy: как хакеры вывели $8 млн через TRON и Ethereum — детальный разбор

social network hacking

Криптоплатформа Coinsbuy стала жертвой хорошо скоординированной атаки, в результате которой 9 августа было похищено $8,07 млн. Инцидент затронул сразу две крупнейшие сети — TRON и Ethereum, что указывает на высокий уровень подготовки злоумышленников. Мой анализ ончейн-данных позволяет восстановить полную картину произошедшего.

Хронология и масштаб взлома

Атака началась с тестового перевода в размере 5 USDT в сети TRON — типичный прием для проверки контроля над кошельком. Уже через час хакер организовал вывод 6,04 млн USDT с восьми адресов, при этом крупнейшая единичная транзакция составила около 3,5 млн USDT. Параллельно злоумышленник опустошил три кошелька в сети Ethereum, забрав 1,89 млн USDT и 77 ETH. Эти средства были оперативно конвертированы в 981,1 ETH через децентрализованный протокол 1inch — кошелек для свопов был создан в тот же час, что говорит о заранее спланированной инфраструктуре.

Связь между сетями и маршрутизация средств

Ключевым элементом, связавшим обе части атаки, стал кроссчейн-сервис Bridgers. Его контракт выплат в Ethereum направил на кошелек для свопов суммы, которые по размеру и времени точно совпали с транзакциями атакующего. Это не оставляет сомнений: мы имеем дело с единой операцией, а не с двумя независимыми инцидентами.

Дальнейшее движение средств демонстрирует попытку запутать следы. Около 79% похищенных активов прошло через обменник FixedFloat, для чего было задействовано примерно 50 одноразовых адресов. Частично средства удалось заморозить: сервис ChangeNOW после обращения Specter Investigations заблокировал 150 ETH (~$288 000). Еще 282 ETH (~$542 000) остаются нетронутыми на пяти адресах, что может указывать на спешку или технические сложности у злоумышленников.

Странное поведение команды Coinsbuy

Наиболее интригующим аспектом является реакция платформы. В течение суток после атаки команда Coinsbuy пополнила пострадавшие кошельки на 3,93 млн USDT — те же самые 10 адресов, которые были скомпрометированы. Семь из этих транзакций с точностью до 0,05% совпали с украденными суммами. Это крайне нелогичное действие, если только команда не уверена, что приватные ключи не были скомпрометированы.

«Деньги находятся там до сих пор. Это имеет смысл только в том случае, если команда не верит в утечку приватных ключей. Адрес — это ключ: никто не пополняет взломанный кошелек семизначными суммами дважды за одну ночь».

Оценка ущерба и контекст

Первоначальные оценки ущерба составляли $7,9 млн, однако мой детальный подсчет отдельных транзакций позволяет определить точную сумму в $8 073 992. Вектор атаки до сих пор не установлен, а Coinsbuy воздерживается от официальных комментариев. Этот инцидент вписывается в тревожный тренд: напомню, что 31 июля жертвами взлома стали около 500 владельцев аппаратных кошельков Coldcard, у которых похитили 594,48 BTC (~$38,2 млн), а сумма ущерба впоследствии выросла до 1367 BTC (~$89 млн).

Мой вывод: атака на Coinsbuy демонстрирует растущую сложность киберпреступных схем в криптоиндустрии. Использование кроссчейн-мостов и множества одноразовых адресов — это уже не просто взлом, а профессиональная операция с элементами финансовой разведки. Тот факт, что команда пополняет взломанные кошельки, заставляет задуматься о возможной инсайдерской природе инцидента или о некомпетентности службы безопасности. В любом случае, это серьезный сигнал для всей отрасли о необходимости пересмотра протоколов безопасности хранения средств.