Новости криптомира

10.08.2026
22:12

Атака на Coinsbuy: $8 млн украдено в ходе скоординированной операции в сетях TRON и Ethereum

social network hacking

Криптовалютная платформа Coinsbuy столкнулась с масштабным взломом, в результате которого потеряла $8,07 млн. Инцидент произошел 9 августа и затронул сразу два блокчейна — TRON и Ethereum. Мой анализ ончейн-данных показывает, что атака была тщательно спланирована и выполнена в сжатые сроки, что указывает на высокий уровень подготовки злоумышленников.

Хронология взлома: от тестовой транзакции к массовому выводу

Злоумышленник начал с небольшой проверочной транзакции на 5 USDT в сети TRON, вероятно, чтобы убедиться в работоспособности выбранного маршрута. Уже в течение следующего часа с восьми кошельков было выведено 6,04 млн USDT. Крупнейший единичный перевод составил около 3,5 млн USDT — это классический признак автоматизированного процесса, а не ручных действий.

Параллельно хакер опустошил три адреса в сети Ethereum, забрав 1,89 млн USDT и 77 ETH. Средства были оперативно обменяны на 981,1 ETH через децентрализованный протокол 1inch, причем кошелек для свопов был создан в тот же час. Такая синхронность действий исключает случайность.

Кроссчейн-связь и отмывание средств

Ключевым элементом расследования стало использование кроссчейн-сервиса Bridgers. Его контракт выплат в Ethereum направил средства на кошелек для свопов, причем суммы и время совпали с транзакциями атакующего с точностью до минуты. Это позволило объединить обе части атаки в единую операцию.

Отмывание похищенных активов также было продумано: около 79% средств прошло через обменник FixedFloat с использованием примерно 50 одноразовых адресов. После вмешательства аналитиков Specter Investigations сервис ChangeNOW заморозил 150 ETH (~$288 000). Еще 282 ETH (~$542 000) остаются нетронутыми на пяти адресах, что может свидетельствовать о спешке или технических сложностях у злоумышленников.

Странное поведение команды Coinsbuy

Наиболее интригующим аспектом является реакция платформы. В течение суток после атаки команда Coinsbuy пополнила те же самые пострадавшие кошельки на сумму 3,93 млн USDT. Семь из этих транзакций совпали с украденными суммами с точностью до 0,05%. Это крайне необычное поведение: никто в здравом уме не отправляет средства на адрес, который уже был скомпрометирован.

«Деньги находятся там до сих пор. Это имеет смысл только в том случае, если команда не верит в утечку приватных ключей. Адрес — это ключ: никто не пополняет взломанный кошелек семизначными суммами дважды за одну ночь», — подчеркнули эксперты.

Первоначально ущерб оценивался в $7,9 млн, но детальный подсчет транзакций показал итоговую сумму $8 073 992. Точный вектор атаки до сих пор не установлен, а Coinsbuy не дала официальных комментариев.

Мой комментарий: Данный инцидент поднимает серьезные вопросы о внутренних процедурах безопасности в Coinsbuy. Пополнение взломанных адресов после атаки — это либо грубая ошибка, либо сигнал о том, что платформа знает больше, чем говорит. В любом случае, этот случай — напоминание о том, что даже крупные площадки не застрахованы от сложных скоординированных атак, и пользователям стоит диверсифицировать хранение активов. На фоне недавней серии взломов аппаратных кошельков Coldcard, где потери превысили $89 млн, рынок явно вступает в фазу повышенной активности хакерских группировок.