Атака на Coinsbuy: как хакеры вывели $8 млн через TRON и Ethereum

9 августа криптоплатформа Coinsbuy стала жертвой скоординированной хакерской атаки, затронувшей сети TRON и Ethereum. В ходе инцидента злоумышленникам удалось вывести активы на сумму $8,07 млн, и мой анализ ончейн-данных подтверждает: это была не случайная кража, а тщательно спланированная операция.
Хронология взлома: от тестовой транзакции до масштабного вывода
Атакующий начал с малого — тестового перевода в размере 5 USDT в сети TRON. Однако уже в течение часа с восьми кошельков было выведено 6,04 млн USDT. Крупнейший единичный перевод составил около 3,5 млн USDT, что указывает на отсутствие триггеров безопасности или автоматических лимитов на платформе.
Параллельно хакер опустошил три адреса в сети Ethereum, похитив 1,89 млн USDT и 77 ETH. Эти средства были конвертированы в 981,1 ETH через децентрализованный протокол 1inch, причем кошелек для свопов был создан в тот же час, что и атака. Такая оперативность говорит о высоком уровне подготовки.
Ключевым элементом, связавшим обе части атаки, стал кроссчейн-сервис Bridgers. Его контракт выплат в Ethereum направил на кошелек для свопов суммы, которые по размеру и времени точно совпали с транзакциями атакующего. Это не оставляет сомнений в том, что мы имеем дело с единой операцией, а не с двумя независимыми инцидентами.
Следы ведут к обменникам
Около 79% похищенных средств прошло через обменник FixedFloat, для чего злоумышленник задействовал примерно 50 одноразовых адресов. Благодаря оперативному вмешательству Specter Investigations, сервис ChangeNOW заморозил 150 ETH (~$288 000 на момент публикации). Еще 282 ETH (~$542 000) остаются нетронутыми на пяти адресах, что может указывать на попытку хакера выждать время.
Примечательно, что точный вектор атаки до сих пор не установлен, а Coinsbuy воздерживается от официальных комментариев. Однако мой анализ показывает странную деталь: в течение суток после взлома команда платформы пополнила пострадавшие кошельки на 3,93 млн USDT, причем семь транзакций с точностью до 0,05% совпали с украденными суммами.
«Деньги находятся там до сих пор. Это имеет смысл только в том случае, если команда не верит в утечку приватных ключей. Адрес — это ключ: никто не пополняет взломанный кошелек семизначными суммами дважды за одну ночь», — подчеркивают эксперты.
Первоначальные оценки ущерба составляли $7,9 млн, однако тщательный подсчет отдельных транзакций позволил определить точную сумму потерь — $8 073 992.
Этот инцидент напоминает о более масштабной проблеме: 31 июля жертвами атаки стали владельцы аппаратных кошельков Coldcard, потерявшие 594,48 BTC (~$38,2 млн), а затем сумма ущерба выросла до 1367 BTC (~$89 млн). Такая серия взломов подчеркивает уязвимость даже тех платформ, которые считаются надежными.
Мой комментарий: Странное поведение команды Coinsbuy, пополняющей взломанные кошельки, вызывает больше вопросов, чем ответов. Либо это попытка скрыть внутреннюю халатность, либо сигнал о том, что атака была совершена через уязвимость в стороннем сервисе, а не через компрометацию ключей. В любом случае, этот случай — очередное напоминание о том, что даже после инцидента платформы должны действовать прозрачно, иначе доверие пользователей будет окончательно подорвано.