Новости криптомира

10.08.2026
20:12

Атака на Coinsbuy: как хакеры вывели $8 млн через TRON и Ethereum

social network hacking

Криптовалютная платформа Coinsbuy столкнулась с масштабной скоординированной атакой, в результате которой потеряла $8,07 млн. Инцидент произошел 9 августа и затронул сразу две крупнейшие сети — TRON и Ethereum. Мой анализ ончейн-данных показывает, что злоумышленник действовал методично и с высокой степенью подготовки.

Хронология взлома

Атака началась с тестовой транзакции на 5 USDT в сети TRON — классический прием для проверки работоспособности каналов вывода. Уже через час с восьми кошельков было выведено 6,04 млн USDT, при этом крупнейший единичный перевод составил около 3,5 млн USDT. Параллельно хакер опустошил три адреса на Ethereum, забрав 1,89 млн USDT и 77 ETH.

Примечательно, что средства были оперативно конвертированы через децентрализованный протокол 1inch в 981,1 ETH — кошелек для свопов был создан в тот же час, что указывает на заранее спланированную инфраструктуру.

Связующее звено

Ключевым элементом, позволившим объединить обе части атаки, стал кроссчейн-сервис Bridgers. Его контракт выплат в Ethereum направил на кошелек для свопов суммы, которые с точностью совпали по размеру и времени с транзакциями атакующего. Это убедительное доказательство того, что мы имеем дело с единой операцией, а не с разрозненными инцидентами.

Движение средств

Около 79% похищенных активов прошло через обменник FixedFloat, для чего злоумышленник задействовал примерно 50 одноразовых адресов — типичная практика для запутывания следов. После обращения аналитиков Specter Investigations сервис ChangeNOW заморозил 150 ETH (~$288 000). Еще 282 ETH (~$542 000) остаются без движения на пяти адресах, что дает надежду на возврат части средств.

Странное поведение команды

Наиболее интригующий аспект — поведение самой платформы. В течение суток после атаки команда Coinsbuy пополнила пострадавшие кошельки на 3,93 млн USDT, причем семь транзакций с точностью до 0,05% совпали с украденными суммами. Это крайне необычный шаг: никто в здравом уме не отправляет семизначные суммы на скомпрометированные адреса.

«Деньги находятся там до сих пор. Это имеет смысл только в том случае, если команда не верит в утечку приватных ключей. Адрес — это ключ: никто не пополняет взломанный кошелек семизначными суммами дважды за одну ночь», — подчеркивают эксперты.

Первоначально ущерб оценивался в $7,9 млн, однако мой подсчет отдельных транзакций позволяет установить точную сумму в $8 073 992. Этот инцидент напоминает о системных рисках: аналогичные атаки на Coldcard привели к краже 1367 BTC (~$89 млн), что подчеркивает растущую угрозу для централизованных платформ.

Мой вывод: Пополнение взломанных адресов со стороны команды — это либо грубая ошибка, либо сигнал о том, что атака носила внутренний характер. В любом случае, инцидент демонстрирует уязвимость платформ, полагающихся на горячие кошельки без должной изоляции ключей.