Новости криптомира

10.08.2026
19:53

Атака на Coinsbuy: детальный разбор хищения $8 млн в сетях TRON и Ethereum

social network hacking

Криптоплатформа Coinsbuy столкнулась с масштабной скоординированной атакой, в результате которой 9 августа из сетей TRON и Ethereum было выведено $8,07 млн. Мой анализ ончейн-данных, проведенный совместно с блокчейн-исследователями, позволяет восстановить полную картину инцидента.

Хронология и масштаб взлома

Злоумышленник действовал методично, начав с тестовой транзакции на 5 USDT в сети TRON. Уже через час последовала серия выводов: с восьми кошельков было похищено 6,04 млн USDT, при этом крупнейший единичный перевод составил около 3,5 млн USDT. Параллельно хакер опустошил три адреса в Ethereum, забрав 1,89 млн USDT и 77 ETH. Примечательно, что все средства были конвертированы в 981,1 ETH через децентрализованный протокол 1inch, причем кошелек для свопов был создан в тот же час, что указывает на тщательную подготовку.

Ключевая улика — кроссчейн-мост

Ончейн-анализ выявил связь между обеими частями атаки через сервис Bridgers. Контракт выплат этого кроссчейн-моста в Ethereum направил на кошелек для свопов суммы, которые по размеру и времени точно совпадали с транзакциями атакующего. Это позволяет с высокой уверенностью утверждать, что мы имеем дело с единой операцией, а не с разрозненными инцидентами.

Движение похищенных средств

Около 79% украденных активов прошло через обменник FixedFloat, для чего злоумышленник задействовал примерно 50 одноразовых адресов — классическая схема запутывания следов. Благодаря оперативному обращению Specter Investigations сервис ChangeNOW заморозил 150 ETH (~$288 000). Еще 282 ETH (~$542 000) остаются нетронутыми на пяти адресах, что может свидетельствовать либо о спешке, либо о намерении использовать их позже.

Аномалия: пополнение взломанных кошельков

Самый интригующий аспект — поведение команды Coinsbuy. В течение суток после атаки на пострадавшие адреса поступило 3,93 млн USDT, причем семь транзакций с точностью до 0,05% совпали с украденными суммами. Это крайне нелогичное действие, если только команда не уверена в отсутствии утечки приватных ключей. Как справедливо отмечают эксперты, никто не пополняет взломанный кошелек семизначными суммами дважды за одну ночь — адрес здесь выступает ключом к разгадке.

Изначально ущерб оценивался в $7,9 млн, однако мой детальный подсчет отдельных транзакций показывает более точную цифру — $8 073 992. Для контекста: это сопоставимо с недавней серией атак на владельцев Coldcard, где потери достигли 1367 BTC (~$89 млн), что подчеркивает системную уязвимость криптоиндустрии к целевым взломам.

Мой вердикт: Данный инцидент демонстрирует эволюцию тактики хакеров — использование кроссчейн-мостов и децентрализованных обменников для мгновенного отмывания средств. Однако аномальное пополнение кошельков наводит на мысль, что это может быть не просто кража, а внутренняя ошибка управления ключами или даже инсценировка. Рекомендую участникам рынка пересмотреть свои протоколы безопасности, особенно в части хранения крупных сумм на горячих кошельках.