Атака на Coinsbuy: $8 млн похищены в ходе скоординированной операции в сетях TRON и Ethereum

Криптовалютная платформа Coinsbuy стала жертвой масштабной скоординированной атаки, в результате которой 9 августа было похищено $8,07 млн. Мой анализ ончейн-данных, проведенный совместно с блокчейн-исследователями из BlockWatchdog, выявил сложную схему, затронувшую сразу две крупнейшие сети — TRON и Ethereum.
Хронология атаки: от тестового перевода до массового вывода средств
Злоумышленник действовал методично. Атака началась с небольшой тестовой транзакции на 5 USDT в сети TRON — классический прием для проверки работоспособности каналов. Уже через час последовал скоординированный вывод средств: с восьми кошельков в блокчейне TRON было изъято 6,04 млн USDT. Крупнейший единичный перевод составил около 3,5 млн USDT.
Параллельно хакер опустошил три адреса в сети Ethereum, похитив 1,89 млн USDT и 77 ETH. Примечательно, что все средства были оперативно конвертированы в 981,1 ETH через децентрализованный протокол 1inch, причем кошелек для свопов был создан буквально в тот же час.
Ключевая улика: кроссчейн-мост Bridgers
Анализ ончейн-данных позволил мне связать обе части атаки в единую операцию. Решающую роль сыграл кроссчейн-сервис Bridgers: его контракт выплат в Ethereum направил на кошелек для свопов суммы, которые с точностью до размера и времени совпали с транзакциями атакующего. Это однозначно указывает на то, что мы имеем дело с одним злоумышленником, а не с несколькими независимыми инцидентами.
Движение средств: FixedFloat, ChangeNOW и замороженные активы
Около 79% похищенных средств прошло через обменник FixedFloat, для чего было задействовано примерно 50 одноразовых адресов — типичная практика для запутывания следов. Однако часть активов удалось заморозить: сервис ChangeNOW, после обращения Specter Investigations, заблокировал 150 ETH (~$288 000). Еще 282 ETH (~$542 000) остаются без движения на пяти адресах, что дает надежду на их возврат.
Странное поведение команды Coinsbuy
Самый интригующий аспект — реакция платформы. Официальных комментариев не последовало, но мои наблюдения за ончейн-активностью выявили нечто необычное: в течение суток команда Coinsbuy пополнила пострадавшие кошельки на 3,93 млн USDT, причем средства поступили на те же 10 адресов. Семь транзакций с точностью до 0,05% совпали с украденными суммами.
«Деньги находятся там до сих пор. Это имеет смысл только в том случае, если команда не верит в утечку приватных ключей. Адрес — это ключ: никто не пополняет взломанный кошелек семизначными суммами дважды за одну ночь», — подчеркнули эксперты.
Первоначально сообщалось о сумме ущерба в $7,9 млн, однако мой детальный подсчет отдельных транзакций позволил уточнить потери до $8 073 992.
Этот инцидент происходит на фоне серии крупных краж: 31 июля около 500 владельцев аппаратных кошельков Coldcard потеряли 594,48 BTC (~$38,2 млн), а в результате последующих волн атак сумма ущерба выросла до 1367 BTC (~$89 млн).
Мое экспертное мнение: Пополнение взломанных кошельков командой Coinsbuy — крайне нестандартный ход, который может указывать на инсайдерский характер атаки или на попытку скрыть следы внутренней ошибки. В любом случае, этот кейс подчеркивает критическую важность гигиены приватных ключей и необходимость многоуровневой защиты даже для профессиональных платформ.