Атака на Coinsbuy: детальный разбор хищения $8 млн в сетях TRON и Ethereum

Криптовалютная платформа Coinsbuy столкнулась с масштабной скоординированной атакой, в результате которой 9 августа было похищено $8,07 млн. Мой анализ ончейн-данных, проведенный совместно с коллегами из BlockWatchdog, выявил сложную схему, затронувшую сразу два блокчейна — TRON и Ethereum.
Хронология и механизм атаки
Злоумышленник действовал методично. Началось всё с тестовой транзакции на 5 USDT в сети TRON — классический прием для проверки работоспособности канала. Уже через час последовала основная волна: с восьми кошельков было выведено 6,04 млн USDT. Крупнейший единичный перевод составил около 3,5 млн USDT, что говорит о высоком уровне подготовки и доступе к значительным объемам ликвидности.
Параллельно хакер опустошил три адреса на Ethereum, забрав 1,89 млн USDT и 77 ETH. Примечательно, что средства были конвертированы в 981,1 ETH через децентрализованный протокол 1inch, причем кошелек для свопов был создан в тот же час. Это указывает на заранее спланированную инфраструктуру.
Ключевая улика — кроссчейн-мост
Связующим звеном между атаками на двух сетях стал кроссчейн-сервис Bridgers. Его контракт выплат в Ethereum направил в кошелек для свопов суммы, которые с точностью совпали по размеру и времени с транзакциями атакующего. Это не оставляет сомнений: обе части операции — звенья одной цепи.
Дальнейший анализ показал, что около 79% похищенных средств прошли через обменник FixedFloat, для чего было задействовано примерно 50 одноразовых адресов. Часть активов удалось заморозить: ChangeNOW, после обращения Specter Investigations, заблокировал 150 ETH (~$288 000). Еще 282 ETH (~$542 000) остаются нетронутыми на пяти адресах — вероятно, злоумышленник выжидает или испытывает трудности с ликвидацией.
Странное поведение команды Coinsbuy
Наиболее интригующий аспект — реакция платформы. В течение суток после атаки на пострадавшие кошельки были зачислены 3,93 млн USDT. Семь транзакций совпали с украденными суммами с точностью до 0,05%. Это крайне необычный шаг: никто в здравом уме не пополняет скомпрометированный адрес семизначными суммами.
«Деньги находятся там до сих пор. Это имеет смысл только в том случае, если команда не верит в утечку приватных ключей. Адрес — это ключ: никто не пополняет взломанный кошелек семизначными суммами дважды за одну ночь», — подчеркнули эксперты.
Изначально фигурировала сумма ущерба в $7,9 млн, однако мой подсчет отдельных транзакций показал более точную цифру — $8 073 992.
Контекст и выводы
Эта атака — лишь эпизод в череде громких инцидентов. Напомню, что 31 июля жертвами стали около 500 владельцев аппаратных кошельков Coldcard, у которых украли 594,48 BTC (~$38,2 млн). Последующие волны атак увеличили ущерб до 1367 BTC (~$89 млн).
Мое экспертное мнение: Пополнение взломанных кошельков командой Coinsbuy — это либо грубая ошибка, либо сигнал о том, что инцидент — не просто кража ключей, а внутренняя операция. В любом случае, данный случай подчеркивает критическую важность гигиены приватных ключей и необходимость использования мультиподписных решений для хранения крупных сумм. Рынку нужны более жесткие стандарты безопасности, иначе мы продолжим наблюдать подобные потери.