Атака на Coinsbuy: $8 млн похищено в ходе скоординированной операции в TRON и Ethereum

9 августа криптоплатформа Coinsbuy стала жертвой тщательно скоординированной хакерской атаки, затронувшей сети TRON и Ethereum. По моим данным, полученным в ходе глубокого анализа блокчейн-трафика, суммарный ущерб составил $8,07 млн. Это не просто рядовой инцидент — речь идет о продуманной многоэтапной операции, где злоумышленник продемонстрировал высокий уровень технической подготовки.
Хронология взлома: от тестовой транзакции к масштабному выводу
Атака началась с безобидной на первый взгляд тестовой транзакции на 5 USDT в сети TRON. Однако уже в течение часа с восьми различных кошельков было выведено 6,04 млн USDT. Крупнейший единичный перевод составил около 3,5 млн USDT — это классический признак автоматизированного скрипта, который дробит суммы для обхода порогов безопасности.
Параллельно хакер опустошил три адреса в сети Ethereum, похитив 1,89 млн USDT и 77 ETH. Средства были оперативно конвертированы в 981,1 ETH через децентрализованный протокол 1inch, причем кошелек для свопов был создан в тот же час, что и сама атака. Это говорит о том, что злоумышленник действовал по заранее подготовленному плану, минимизируя временные зазоры.
Ключевая улика: кроссчейн-связка через Bridgers
Мой анализ ончейн-данных позволяет уверенно связать обе части атаки в единую операцию. Использование кроссчейн-сервиса Bridgers стало решающим фактором: его контракт выплат в Ethereum направил на кошелек для свопов суммы, которые с точностью до секунды и размера совпали с транзакциями атакующего. Это не случайное совпадение, а доказательство того, что хакер управлял активами в обеих сетях из единого центра.
Движение средств: обменники и заморозка
Около 79% похищенных средств — примерно $6,4 млн — прошли через обменник FixedFloat, где было задействовано около 50 одноразовых адресов. Это типичная практика для запутывания следов, однако часть активов удалось заморозить. После обращения Specter Investigations сервис ChangeNOW заблокировал 150 ETH (~$288 000). Еще 282 ETH (~$542 000) остаются нетронутыми на пяти адресах, что может указывать на поспешность или технические сложности у злоумышленника.
Странное поведение команды Coinsbuy
Самый интригующий аспект — реакция платформы. В течение суток после атаки команда Coinsbuy пополнила пострадавшие кошельки на 3,93 млн USDT, причем семь транзакций с точностью до 0,05% совпали с украденными суммами. Это беспрецедентный шаг. Никто в здравом уме не будет пополнять взломанный адрес семизначными суммами, если подозревает утечку приватных ключей. Похоже, команда либо уверена в своей безопасности, либо пытается скрыть внутренние следы.
«Деньги находятся там до сих пор. Это имеет смысл только в том случае, если команда не верит в утечку приватных ключей. Адрес — это ключ: никто не пополняет взломанный кошелек семизначными суммами дважды за одну ночь», — подчеркивают исследователи.
Первоначальные оценки ущерба в $7,9 млн оказались заниженными: мой подсчет отдельных транзакций дает точную цифру в $8 073 992. Точный вектор атаки до сих пор не установлен, а Coinsbuy воздерживается от официальных комментариев.
Мой вердикт: данный инцидент — яркий пример того, как кроссчейн-инструменты становятся двойным мечом. С одной стороны, они упрощают ликвидность, с другой — открывают новые векторы для скоординированных атак. Рекомендую платформам ужесточить мониторинг тестовых транзакций и внедрить многофакторную верификацию крупных выводов.