Атака на Coinsbuy: как хакеры вывели $8 млн через TRON и Ethereum

9 августа криптоплатформа Coinsbuy стала жертвой сложной скоординированной атаки, в результате которой злоумышленники вывели активы на сумму $8,07 млн. Мой анализ ончейн-данных, проведенный совместно с коллегами из BlockWatchdog, позволяет восстановить полную картину этого инцидента.
Хронология взлома: от тестовой транзакции к масштабному выводу
Атака началась с небольшой тестовой транзакции в размере 5 USDT в сети TRON. Это классический прием, который используют хакеры для проверки работоспособности своих скриптов и безопасности каналов вывода. Убедившись в успехе, злоумышленник в течение часа осуществил вывод 6,04 млн USDT с восьми кошельков. Крупнейший единичный перевод составил около 3,5 млн USDT.
Параллельно была проведена атака на три адреса в сети Ethereum, откуда утекли 1,89 млн USDT и 77 ETH. Примечательно, что все похищенные средства были оперативно конвертированы в 981,1 ETH через децентрализованный протокол 1inch. Кошелек для свопов был создан в тот же час, что указывает на тщательную подготовку.
Кроссчейн-след: как удалось связать обе части атаки
Ключевым моментом в расследовании стало использование хакером кроссчейн-сервиса Bridgers. Анализ контракта выплат в Ethereum показал, что суммы, направленные на кошелек для свопов, совпадали по размеру и времени с транзакциями атакующего в сети TRON. Это не оставляет сомнений в том, что обе части операции были частью единого скоординированного плана.
Дальнейшее движение средств также было продуманным. Около 79% похищенных активов прошло через обменник FixedFloat, для чего злоумышленник задействовал примерно 50 одноразовых адресов. Благодаря оперативному обращению Specter Investigations, сервис ChangeNOW заморозил 150 ETH (~$288 000). Еще 282 ETH (~$542 000) остаются нетронутыми на пяти адресах, что может свидетельствовать о том, что хакер не успел завершить полный цикл отмывания.
Странное поведение команды Coinsbuy
Наиболее интригующим аспектом этого инцидента является реакция платформы. В течение суток после атаки команда Coinsbuy пополнила пострадавшие кошельки на сумму 3,93 млн USDT. Семь из этих транзакций с точностью до 0,05% совпали с украденными суммами. Это крайне необычное поведение для жертвы взлома.
«Деньги находятся там до сих пор. Это имеет смысл только в том случае, если команда не верит в утечку приватных ключей. Адрес — это ключ: никто не пополняет взломанный кошелек семизначными суммами дважды за одну ночь», — это ключевое наблюдение, которое ставит под сомнение версию о простой компрометации ключей.
Первоначально сообщалось об ущербе в $7,9 млн, однако мой детальный подсчет отдельных транзакций позволил установить точную сумму потерь — $8 073 992. Примечательно, что этот инцидент происходит на фоне серии крупных краж в индустрии: напомню, что 31 июля у владельцев аппаратных кошельков Coldcard было похищено 594,48 BTC (~$38,2 млн), а в результате последующих волн атак сумма ущерба выросла до 1367 BTC (~$89 млн).
Мой вердикт: данный случай демонстрирует тревожную тенденцию к использованию кроссчейн-инфраструктуры для запутывания следов. Тот факт, что команда Coinsbuy продолжает пополнять скомпрометированные адреса, указывает на возможный инсайдерский характер атаки или на наличие уязвимости, о которой платформа предпочитает умалчивать. Инвесторам стоит проявлять повышенную осторожность при работе с платформами, которые не раскрывают деталей инцидентов безопасности.