Новости криптомира

10.08.2026
16:12

Атака на Coinsbuy: как хакеры вывели $8 млн через TRON и Ethereum

social network hacking

Криптовалютная платформа Coinsbuy столкнулась с масштабной скоординированной атакой, в результате которой потеряла $8,07 млн. Инцидент произошел 9 августа и затронул сразу две крупнейшие сети — TRON и Ethereum. Мой анализ ончейн-данных позволяет восстановить хронологию действий злоумышленника и выявить ключевые детали этой операции.

Хронология атаки: от тестовой транзакции до масштабного вывода

Злоумышленник начал с разведки — выполнил тестовую транзакцию на 5 USDT в сети TRON. Затем, в течение примерно часа, с восьми кошельков было выведено 6,04 млн USDT. Самая крупная операция составила около 3,5 млн USDT. Параллельно хакер опустошил три адреса в Ethereum, похитив 1,89 млн USDT и 77 ETH.

Примечательно, что средства были быстро конвертированы: через децентрализованный протокол 1inch злоумышленник обменял похищенные активы на 981,1 ETH, используя кошелек, созданный в тот же час. Это указывает на высокий уровень подготовки и автоматизации процесса.

Связь между сетями и движение средств

Ключевым элементом, позволившим связать обе части атаки, стал кроссчейн-сервис Bridgers. Его контракт выплат в Ethereum направил в кошелек для свопов суммы, которые по размеру и времени совпали с транзакциями атакующего. Это убедительное доказательство того, что мы имеем дело с единой скоординированной операцией, а не с двумя разрозненными инцидентами.

Около 79% похищенных средств прошло через обменник FixedFloat, для чего было задействовано примерно 50 одноразовых адресов. Благодаря оперативной реакции Specter Investigations, сервис ChangeNOW заморозил 150 ETH (~$288 000). Еще 282 ETH (~$542 000) остаются без движения на пяти адресах, что дает надежду на их возврат.

Странное поведение команды Coinsbuy

Наиболее интригующим аспектом является реакция платформы. В течение суток после атаки команда Coinsbuy пополнила пострадавшие кошельки на 3,93 млн USDT, причем семь транзакций с точностью до 0,05% совпали с украденными суммами. Такое поведение крайне нехарактерно для жертв взлома.

«Деньги находятся там до сих пор. Это имеет смысл только в том случае, если команда не верит в утечку приватных ключей. Адрес — это ключ: никто не пополняет взломанный кошелек семизначными суммами дважды за одну ночь», — подчеркивают эксперты.

Первоначально ущерб оценивался в $7,9 млн, однако мой детальный подсчет отдельных транзакций показывает потери в $8 073 992. Инцидент с Coinsbuy — лишь часть тревожной тенденции: напомню, что в конце июля у владельцев аппаратных кошельков Coldcard украли 594,48 BTC (~$38,2 млн), и эта сумма впоследствии выросла до 1367 BTC (~$89 млн).

Мой комментарий: Ситуация с Coinsbuy вызывает больше вопросов, чем ответов. Добровольное пополнение взломанных адресов — это либо жест отчаяния для сохранения репутации, либо признак того, что инцидент может быть внутренним. В любом случае, этот случай подчеркивает критическую важность безопасности приватных ключей и необходимость тщательной проверки контрагентов в DeFi-экосистеме.