Новости криптомира

10.08.2026
19:32

Атака на Coinsbuy: разбор ончейн-следов и загадочное поведение команды

social network hacking

Криптоплатформа Coinsbuy стала жертвой скоординированной атаки, в результате которой 9 августа из сетей TRON и Ethereum было выведено $8,07 млн. Это не просто рядовой взлом — анализ транзакций указывает на тщательно спланированную операцию с использованием кроссчейн-инструментов и запутанных схем отмывания.

Хронология и масштаб взлома

Злоумышленник действовал методично. Начав с тестового перевода в 5 USDT в сети TRON, он в течение часа опустошил восемь кошельков, выведя 6,04 млн USDT. Крупнейший единичный перевод составил около 3,5 млн USDT. Параллельно хакер атаковал три адреса на Ethereum, похитив 1,89 млн USDT и 77 ETH. Примечательно, что все средства были конвертированы в 981,1 ETH через децентрализованный агрегатор 1inch — кошелек для свопов был создан в тот же час, что указывает на заранее подготовленную инфраструктуру.

Кроссчейн-связь и маршруты отмывания

Ключевым доказательством единой операции стала активность через кроссчейн-сервис Bridgers. Его контракт выплат в Ethereum направил на кошелек для свопов суммы, которые по размеру и времени точно совпали с транзакциями атакующего. Это позволило связать обе части атаки в единую цепочку.

Около 79% похищенных активов прошло через обменник FixedFloat, где было задействовано примерно 50 одноразовых адресов. Часть средств удалось заморозить: ChangeNOW заблокировал 150 ETH (~$288 000), а еще 282 ETH (~$542 000) остаются нетронутыми на пяти адресах, что дает надежду на возврат части активов.

Странное поведение команды Coinsbuy

Самое любопытное в этой истории — реакция платформы. В течение суток после атаки команда Coinsbuy пополнила те же самые пострадавшие кошельки на сумму 3,93 млн USDT. Семь транзакций совпали с украденными суммами с точностью до 0,05%. Это крайне необычный шаг: никто в здравом уме не отправляет семизначные суммы на скомпрометированные адреса, если только команда не уверена, что утечки приватных ключей не было.

«Деньги находятся там до сих пор. Это имеет смысл только в том случае, если команда не верит в утечку приватных ключей. Адрес — это ключ: никто не пополняет взломанный кошелек семизначными суммами дважды за одну ночь», — подчеркивают аналитики.

Итоговый ущерб составил $8 073 992, что несколько выше первоначальных оценок в $7,9 млн. Точный вектор атаки до сих пор не установлен, а официальных комментариев от Coinsbuy не поступало.

Мой анализ: Ситуация выглядит двусмысленно. Либо мы имеем дело с внутренней ошибкой и попыткой скрыть следы, либо с инсайдерской атакой, где команда пытается восстановить контроль. В любом случае, пополнение взломанных адресов — это красный флаг, который требует немедленного расследования. На фоне недавних краж у владельцев Coldcard (более $89 млн) этот инцидент подчеркивает: даже платформы с хорошей репутацией не застрахованы от сложных многоходовых атак.