Новости криптомира

10.08.2026
19:12

Атака на Coinsbuy: как хакеры вывели $8 млн через TRON и Ethereum

social network hacking

Криптовалютная платформа Coinsbuy стала жертвой масштабной скоординированной атаки, в результате которой было похищено $8,07 млн. Инцидент произошел 9 августа и затронул сразу две крупнейшие сети — TRON и Ethereum. Мой анализ ончейн-данных позволяет восстановить полную картину произошедшего.

Хронология атаки: от тестового перевода до масштабного вывода

Злоумышленник действовал методично. Началось все с тестовой транзакции на 5 USDT в сети TRON — типичный прием для проверки работоспособности канала. Через час последовала основная волна: с восьми кошельков было выведено 6,04 млн USDT. Крупнейший единичный перевод составил около 3,5 млн USDT.

Параллельно хакер опустошил три адреса в сети Ethereum, забрав 1,89 млн USDT и 77 ETH. Эти средства были оперативно конвертированы в 981,1 ETH через децентрализованный протокол 1inch. Примечательно, что кошелек для свопов был создан в тот же час — атакующий явно действовал по заранее подготовленному плану.

Ключевая улика: кроссчейн-след

Соединить обе части атаки удалось благодаря использованию кроссчейн-сервиса Bridgers. Его контракт выплат в Ethereum направил на кошелек для свопов суммы, которые с точностью совпали по размеру и времени с транзакциями атакующего. Это неопровержимо доказывает, что мы имеем дело с единой операцией, а не с двумя независимыми взломами.

Дальнейшее движение средств также показательно: около 79% похищенных активов прошло через обменник FixedFloat с использованием примерно 50 одноразовых адресов. Это стандартная практика для запутывания следов. Однако часть средств удалось заморозить — сервис ChangeNOW после обращения аналитиков Specter Investigations заблокировал 150 ETH (~$288 000). Еще 282 ETH (~$542 000) остаются нетронутыми на пяти адресах.

Странное поведение команды Coinsbuy

Наиболее интригующим аспектом этого дела является реакция самой платформы. Coinsbuy не сделала официальных заявлений, но в течение суток после взлома команда пополнила пострадавшие кошельки на 3,93 млн USDT. Семь из этих транзакций с точностью до 0,05% совпали с украденными суммами.

«Деньги находятся там до сих пор. Это имеет смысл только в том случае, если команда не верит в утечку приватных ключей. Адрес — это ключ: никто не пополняет взломанный кошелек семизначными суммами дважды за одну ночь», — подчеркнули эксперты.

Изначально сообщалось о потерях в $7,9 млн, однако мой подсчет отдельных транзакций показывает более точную цифру — $8 073 992. Этот инцидент напоминает о недавней серии атак на владельцев аппаратных кошельков Coldcard, где сумма ущерба достигла $89 млн.

Моя экспертиза: Пополнение взломанных адресов после атаки — крайне нестандартный ход. Это может указывать на то, что Coinsbuy подозревает инсайдера, а не внешнего хакера. В таком случае, команда пытается выманить злоумышленника, используя кошельки как приманку. Однако такая стратегия крайне рискованна — если ключи действительно скомпрометированы, эти $3,93 млн могут стать следующей жертвой.