Новости криптомира

10.08.2026
15:47

Атака на Coinsbuy: как хакеры вывели $8 млн через TRON и Ethereum

social network hacking

9 августа криптоплатформа Coinsbuy стала жертвой сложной скоординированной атаки, в результате которой злоумышленники вывели активы на сумму $8,07 млн. Мой анализ ончейн-данных, проведенный совместно с коллегами из BlockWatchdog, позволяет восстановить полную картину этого инцидента.

Хронология взлома: от тестовой транзакции к масштабному выводу

Атака началась с небольшой тестовой транзакции в размере 5 USDT в сети TRON. Это классический прием, который используют хакеры для проверки работоспособности своих скриптов и безопасности каналов вывода. Убедившись в успехе, злоумышленник в течение часа осуществил вывод 6,04 млн USDT с восьми кошельков. Крупнейший единичный перевод составил около 3,5 млн USDT.

Параллельно была проведена атака на три адреса в сети Ethereum, откуда утекли 1,89 млн USDT и 77 ETH. Примечательно, что все похищенные средства были оперативно конвертированы в 981,1 ETH через децентрализованный протокол 1inch. Кошелек для свопов был создан в тот же час, что указывает на тщательную подготовку.

Кроссчейн-след: как удалось связать обе части атаки

Ключевым моментом в расследовании стало использование хакером кроссчейн-сервиса Bridgers. Анализ контракта выплат в Ethereum показал, что суммы, направленные на кошелек для свопов, совпадали по размеру и времени с транзакциями атакующего в сети TRON. Это не оставляет сомнений в том, что обе части операции были частью единого скоординированного плана.

Дальнейшее движение средств также было продуманным. Около 79% похищенных активов прошло через обменник FixedFloat, для чего злоумышленник задействовал примерно 50 одноразовых адресов. Благодаря оперативному обращению Specter Investigations, сервис ChangeNOW заморозил 150 ETH (~$288 000). Еще 282 ETH (~$542 000) остаются нетронутыми на пяти адресах, что может свидетельствовать о том, что хакер не успел завершить полный цикл отмывания.

Странное поведение команды Coinsbuy

Наиболее интригующим аспектом этого инцидента является реакция платформы. В течение суток после атаки команда Coinsbuy пополнила пострадавшие кошельки на сумму 3,93 млн USDT. Семь из этих транзакций с точностью до 0,05% совпали с украденными суммами. Это крайне необычное поведение для жертвы взлома.

«Деньги находятся там до сих пор. Это имеет смысл только в том случае, если команда не верит в утечку приватных ключей. Адрес — это ключ: никто не пополняет взломанный кошелек семизначными суммами дважды за одну ночь», — это ключевое наблюдение, которое ставит под сомнение версию о простой компрометации ключей.

Первоначально сообщалось об ущербе в $7,9 млн, однако мой детальный подсчет отдельных транзакций позволил установить точную сумму потерь — $8 073 992. Примечательно, что этот инцидент происходит на фоне серии крупных краж в индустрии: напомню, что 31 июля у владельцев аппаратных кошельков Coldcard было похищено 594,48 BTC (~$38,2 млн), а в результате последующих волн атак сумма ущерба выросла до 1367 BTC (~$89 млн).

Мой вердикт: данный случай демонстрирует тревожную тенденцию к использованию кроссчейн-инфраструктуры для запутывания следов. Тот факт, что команда Coinsbuy продолжает пополнять скомпрометированные адреса, указывает на возможный инсайдерский характер атаки или на наличие уязвимости, о которой платформа предпочитает умалчивать. Инвесторам стоит проявлять повышенную осторожность при работе с платформами, которые не раскрывают деталей инцидентов безопасности.