Атака на Coinsbuy: как хакеры вывели $8 млн через TRON и Ethereum

Криптовалютная платформа Coinsbuy стала жертвой скоординированной хакерской атаки, в результате которой было похищено $8,07 млн. Инцидент произошел 9 августа, и мои коллеги из BlockWatchdog провели детальный анализ ончейн-данных, чтобы восстановить картину произошедшего.
Хронология взлома: от тестовой транзакции до масштабного вывода
Злоумышленник действовал методично. Всё началось с тестового перевода на 5 USDT в сети TRON — типичный прием для проверки контроля над кошельком. Уже через час последовала серия транзакций: с восьми адресов в блокчейне TRON было выведено 6,04 млн USDT. Крупнейший единичный перевод составил впечатляющие ~3,5 млн USDT.
Параллельно хакер опустошил три кошелька в сети Ethereum, забрав 1,89 млн USDT и 77 ETH. Эти средства были оперативно конвертированы в 981,1 ETH через децентрализованный протокол 1inch — примечательно, что кошелек для свопов был создан в тот же час, что указывает на тщательную подготовку.
Кроссчейн-след: как исследователи связали обе атаки
Ключевым доказательством единой операции стало использование кроссчейн-сервиса Bridgers. Анализ показал, что контракт выплат в Ethereum направлял средства на кошелек для свопов суммами, которые с точностью совпадали по размеру и времени с транзакциями атакующего. Это не оставляет сомнений в том, что мы имеем дело с одной скоординированной кампанией.
Дальнейшее отслеживание показало, что около 79% похищенных средств прошло через обменник FixedFloat, где хакер использовал примерно 50 одноразовых адресов для запутывания следов. Благодаря оперативному вмешательству Specter Investigations, сервис ChangeNOW заморозил 150 ETH (~$288 000). Еще 282 ETH (~$542 000) остаются нетронутыми на пяти адресах — вероятно, злоумышленник выжидает момент для их легализации.
Странное поведение команды Coinsbuy
Наиболее интригующим аспектом этого взлома является реакция платформы. В течение суток после атаки команда Coinsbuy пополнила пострадавшие кошельки на 3,93 млн USDT — те же самые 10 адресов, которые были скомпрометированы. Семь транзакций совпали с украденными суммами с точностью до 0,05%. Это крайне необычное решение.
«Деньги находятся там до сих пор. Это имеет смысл только в том случае, если команда не верит в утечку приватных ключей. Адрес — это ключ: никто не пополняет взломанный кошелек семизначными суммами дважды за одну ночь», — подчеркнули эксперты.
Изначально сообщалось о потерях в $7,9 млн, однако мой анализ отдельных транзакций позволяет установить точную сумму ущерба — $8 073 992. Примечательно, что этот инцидент происходит на фоне серии крупных краж в индустрии: 31 июля у владельцев аппаратных кошельков Coldcard было похищено 594,48 BTC (~$38,2 млн), и эта сумма впоследствии выросла до 1367 BTC (~$89 млн).
Моя экспертная оценка: Пополнение взломанных кошельков — это либо жест отчаяния, либо сигнал о том, что уязвимость носила не технический характер, а была связана с внутренними процессами. В любом случае, индустрии пора пересмотреть подход к управлению ключами — слишком часто мы видим, как даже крупные платформы пренебрегают базовыми принципами безопасности.