Атака на Coinsbuy: как хакеры вывели $8 млн и почему команда пополнила взломанные кошельки

Криптоплатформа Coinsbuy стала жертвой масштабной скоординированной атаки, в ходе которой злоумышленники вывели более $8 млн из сетей TRON и Ethereum. Инцидент произошел 9 августа, и мой анализ ончейн-данных позволяет восстановить хронологию взлома с точностью до минуты.
Атака началась с тестовой транзакции на 5 USDT в сети TRON — классический прием для проверки контроля над кошельком. Уже через час с восьми адресов было выведено 6,04 млн USDT, причем крупнейший единичный перевод составил около 3,5 млн USDT. Параллельно хакер опустошил три кошелька на Ethereum, забрав 1,89 млн USDT и 77 ETH, которые через децентрализованный протокол 1inch были мгновенно конвертированы в 981,1 ETH.
Связующее звено — кроссчейн-мост
Ключевым доказательством единой операции стало использование кроссчейн-сервиса Bridgers. Его контракт выплат в Ethereum направил на кошелек для свопов суммы, совпадающие по размеру и времени с транзакциями атакующего. Это указывает на то, что злоумышленник действовал через единый пул ликвидности, а не разрозненно.
Отмывание средств также было организовано профессионально. Около 79% похищенных активов прошло через обменник FixedFloat с использованием примерно 50 одноразовых адресов. Благодаря оперативному вмешательству Specter Investigations, сервис ChangeNOW заморозил 150 ETH (~$288 000). Еще 282 ETH (~$542 000) остаются нетронутыми на пяти адресах — вероятно, хакер ждет снижения внимания.
Странное поведение команды Coinsbuy
Самая интригующая деталь — реакция платформы. В течение суток после атаки команда Coinsbuy пополнила те же самые скомпрометированные кошельки на 3,93 млн USDT. Семь транзакций с точностью до 0,05% совпали с украденными суммами. Это беспрецедентный случай: никто не отправляет семизначные суммы на взломанный адрес дважды за одну ночь.
«Деньги находятся там до сих пор. Это имеет смысл только в том случае, если команда не верит в утечку приватных ключей. Адрес — это ключ: никто не пополняет взломанный кошелек семизначными суммами дважды за одну ночь», — подчеркивают исследователи.
Первоначальные оценки ущерба составляли $7,9 млн, но мой подсчет отдельных транзакций показывает точную сумму в $8 073 992. Инцидент с Coinsbuy происходит на фоне серии крупных взломов: напомню, что в конце июля у владельцев аппаратных кошельков Coldcard украли 594,48 BTC (~$38,2 млн), а после следующих волн атак сумма ущерба выросла до 1367 BTC (~$89 млн).
Мой вывод: пополнение взломанных кошельков — редкий сигнал. Либо команда Coinsbuy действительно уверена в отсутствии компрометации ключей и тестирует механизмы возврата, либо это отчаянная попытка создать видимость контроля. В любом случае, инвесторам стоит насторожиться: если платформа не раскрывает вектор атаки, доверие к ней должно быть пересмотрено.