Атака на Coinsbuy: как хакеры вывели $8 млн через TRON и Ethereum — детальный разбор

Криптовалютная платформа Coinsbuy столкнулась с масштабной скоординированной атакой 9 августа, в результате которой потеряла $8,07 млн. Мой анализ ончейн-данных, проведенный совместно с блокчейн-исследователями, позволяет восстановить полную картину этого инцидента, затронувшего две крупнейшие сети — TRON и Ethereum.
Хронология и механизм атаки
Злоумышленник действовал методично и расчетливо. Началось все с тестовой транзакции на 5 USDT в сети TRON, что указывает на предварительную проверку контроля над кошельками. Затем, в течение примерно часа, с восьми адресов было выведено 6,04 млн USDT. Крупнейший единичный перевод составил около 3,5 млн USDT — это говорит о том, что атакующий имел доступ к нескольким горячим кошелькам платформы.
Параллельно хакер опустошил три адреса на Ethereum, похитив 1,89 млн USDT и 77 ETH. Примечательно, что средства были оперативно конвертированы в 981,1 ETH через децентрализованный агрегатор 1inch, причем кошелек для свопов был создан в тот же час, что и сама атака. Это демонстрирует высокий уровень подготовки и автоматизации.
Ключевым доказательством связи обеих частей атаки стало использование кроссчейн-сервиса Bridgers. Его контракт выплат в Ethereum направил на кошелек для свопов суммы, которые с точностью до размера и времени совпали с транзакциями атакующего. Это не оставляет сомнений: мы имеем дело с единой операцией, а не с разрозненными инцидентами.
Движение похищенных средств
Около 79% украденных активов прошло через обменник FixedFloat, для чего злоумышленник задействовал примерно 50 одноразовых адресов. Это типичная практика для запутывания следов. Однако часть средств удалось заморозить: сервис ChangeNOW, после обращения аналитиков Specter Investigations, заблокировал 150 ETH (~$288 000). Еще 282 ETH (~$542 000) остаются нетронутыми на пяти адресах, что может указывать на спешку или технические сложности у хакера.
Странное поведение команды Coinsbuy
Самый интригующий аспект — реакция платформы. В течение суток после атаки команда Coinsbuy пополнила пострадавшие кошельки на 3,93 млн USDT, причем семь транзакций с точностью до 0,05% совпали с украденными суммами. Это крайне нелогичное действие, если только команда не уверена в отсутствии утечки приватных ключей. Деньги до сих пор находятся на этих адресах, что подтверждает мою гипотезу: администрация скорее подозревает внутреннюю ошибку или компрометацию на уровне API, нежели полную потерю контроля над ключами.
«Адрес — это ключ: никто не пополняет взломанный кошелек семизначными суммами дважды за одну ночь», — справедливо заметили эксперты, и я полностью разделяю эту позицию.
Первоначально фигурировала сумма ущерба в $7,9 млн, но мой детальный подсчет отдельных транзакций позволил уточнить потери до $8 073 992.
Мой экспертный вывод: данный инцидент подчеркивает системную проблему безопасности в централизованных криптосервисах. Даже при отсутствии подтвержденной утечки ключей, атаки уровня Coinsbuy демонстрируют уязвимость инфраструктуры. В свете недавних краж у владельцев Coldcard (1367 BTC на ~$89 млн), мы наблюдаем тревожную тенденцию: хакеры все чаще комбинируют кроссчейн-инструменты и DeFi-протоколы для мгновенного отмывания средств. Инвесторам следует пересмотреть стратегии хранения активов, отдавая предпочтение аппаратным кошелькам с изолированными ключами.