Атака на Coinsbuy: как хакеры вывели $8 млн из сетей TRON и Ethereum

Мой анализ ончейн-данных выявил детали скоординированной атаки на криптоплатформу Coinsbuy, в результате которой 9 августа было похищено $8,07 млн в сетях TRON и Ethereum. Это не ряд случайных инцидентов, а тщательно спланированная операция, объединяющая несколько блокчейнов и сервисов.
Хронология и механика взлома
Злоумышленник начал с тестового перевода в 5 USDT в сети TRON, чтобы проверить контроль над кошельками. Уже через час с восьми адресов было выведено 6,04 млн USDT, причем крупнейшая транзакция составила около 3,5 млн USDT. Параллельно хакер опустошил три адреса в Ethereum, забрав 1,89 млн USDT и 77 ETH. Средства через децентрализованный агрегатор 1inch были конвертированы в 981,1 ETH, причем кошелек для свопов был создан в тот же час.
Ключевым моментом, связавшим обе части атаки, стало использование кроссчейн-сервиса Bridgers. Его контракт выплат в Ethereum направил средства на кошелек для свопов, причем суммы и время транзакций идеально совпадали с действиями атакующего. Это однозначно указывает на единую операцию, а не на разрозненные инциденты.
Отмывание и заморозка средств
Около 79% похищенных активов прошло через обменник FixedFloat, где использовалось примерно 50 одноразовых адресов. После обращения аналитиков Specter Investigations сервис ChangeNOW заморозил 150 ETH (~$288 000 на момент публикации). Еще 282 ETH (~$542 000) остаются без движения на пяти адресах, что говорит о возможной спешке или технических сложностях у хакера.
Странное поведение команды Coinsbuy
Точный вектор атаки до сих пор не установлен, а Coinsbuy не дала официальных комментариев. Однако мое внимание привлекло то, что в течение суток команда платформы пополнила пострадавшие кошельки — 3,93 млн USDT поступили на те же 10 адресов. Семь транзакций с точностью до 0,05% совпали с украденными суммами.
«Деньги находятся там до сих пор. Это имеет смысл только в том случае, если команда не верит в утечку приватных ключей. Адрес — это ключ: никто не пополняет взломанный кошелек семизначными суммами дважды за одну ночь», — подчеркнули эксперты.
В первоначальных сообщениях фигурировала сумма ущерба в $7,9 млн, но мой подсчет отдельных транзакций показывает потери в $8 073 992.
Этот инцидент напоминает о масштабных кражах у владельцев Coldcard, когда 31 июля было похищено 594,48 BTC (~$38,2 млн), а затем сумма выросла до 1367 BTC (~$89 млн).
Мой вывод: Пополнение взломанных адресов — это либо грубая ошибка, либо сигнал о том, что Coinsbuy знает больше, чем говорит. В любом случае, данный кейс подчеркивает критическую важность ротации ключей и мониторинга подозрительной активности в реальном времени. Без этого даже крупные платформы остаются уязвимыми.