Атака на Coinsbuy: детальный разбор хищения $8 млн в сетях TRON и Ethereum

Мой анализ ончейн-данных показывает, что инцидент с криптоплатформой Coinsbuy 9 августа был тщательно спланированной операцией, а не случайным взломом. Суммарный ущерб составил $8 073 992, что превышает первоначальные оценки в $7,9 млн. Злоумышленник действовал методично, начиная с тестового перевода в 5 USDT в сети TRON, после чего в течение часа опустошил восемь кошельков на 6,04 млн USDT. Крупнейший единичный вывод достиг примерно 3,5 млн USDT.
Параллельная атака на Ethereum и кроссчейн-след
Одновременно хакер вывел с трех адресов в Ethereum 1,89 млн USDT и 77 ETH. Эти средства были конвертированы через децентрализованный протокол 1inch в 981,1 ETH на кошелек, созданный в тот же час. Ключевая улика — использование кроссчейн-моста Bridgers: его контракт выплат в Ethereum перевел на адрес для свопов суммы, совпадающие по времени и объему с транзакциями атакующего. Это однозначно связывает обе части атаки в единую цепочку.
Особое внимание привлекает маршрут отмывания средств. Около 79% похищенных активов прошло через обменник FixedFloat, задействовавший примерно 50 одноразовых адресов. Благодаря оперативному реагированию сервиса ChangeNOW удалось заморозить 150 ETH (~$288 000), а еще 282 ETH (~$542 000) остаются нетронутыми на пяти адресах. Это говорит о том, что часть средств все еще можно вернуть, если биржи продолжат сотрудничество.
Странное поведение команды Coinsbuy
Самый интригующий аспект — реакция платформы. В течение суток после взлома команда пополнила те же 10 скомпрометированных адресов на 3,93 млн USDT. Семь транзакций совпали с украденными суммами с точностью до 0,05%. Подобные действия нелогичны, если предполагать утечку приватных ключей. Как справедливо отмечают исследователи, никто не отправляет семизначные суммы на взломанный кошелек дважды за ночь, если не уверен в его безопасности. Вероятно, команда Coinsbuy считает инцидент внутренней ошибкой или временным сбоем, а не компрометацией ключей.
Точный вектор атаки до сих пор не установлен, и официальных комментариев от платформы нет. Однако этот случай подчеркивает растущую тенденцию к сложным кроссчейн-атакам, где злоумышленники используют мосты для запутывания следов. На фоне недавних хищений у владельцев Coldcard на $89 млн, инцидент с Coinsbuy демонстрирует: даже платформы с, казалось бы, надежной инфраструктурой уязвимы перед скоординированными действиями.
Мое экспертное мнение: Пополнение взломанных кошельков — это либо акт отчаяния, либо признак того, что инцидент имеет внутреннюю природу. В любом случае, рынку нужны более строгие стандарты безопасности для кроссчейн-операций, иначе мы увидим новые волны подобных атак.