Атака на Coinsbuy: как хакеры вывели $8 млн через TRON и Ethereum

9 августа криптоплатформа Coinsbuy стала жертвой скоординированной атаки, затронувшей сети TRON и Ethereum. По моим подсчетам на основе ончейн-данных, суммарный ущерб составил $8,07 млн, что существенно превышает первоначальные оценки в $7,9 млн.
Хронология взлома: от тестовой транзакции до массового вывода
Злоумышленник действовал методично. Начав с тестового перевода в 5 USDT в сети TRON, он в течение часа осуществил вывод 6,04 млн USDT с восьми кошельков. Крупнейший единичный перевод достиг ~3,5 млн USDT. Параллельно были опустошены три адреса на Ethereum, откуда утекли 1,89 млн USDT и 77 ETH. Примечательно, что все средства через децентрализованный протокол 1inch были конвертированы в 981,1 ETH, причем кошелек для свопов был создан в тот же час, что и атака.
Ключевым доказательством единой операции стало использование кроссчейн-сервиса Bridgers. Его контракт выплат в Ethereum направил на кошелек для свопов суммы, которые с точностью совпали по размеру и времени с транзакциями атакующего. Это указывает на высокий уровень технической подготовки и, вероятно, на предварительное изучение инфраструктуры платформы.
Движение средств и реакция сервисов
Около 79% похищенных активов прошло через обменник FixedFloat, где было задействовано примерно 50 одноразовых адресов — классическая схема запутывания следов. Однако часть средств удалось заморозить: сервис ChangeNOW после обращения аналитиков Specter Investigations заблокировал 150 ETH (~$288 000 на момент публикации). Еще 282 ETH (~$542 000) остаются нетронутыми на пяти адресах, что дает надежду на возврат части активов.
Странное поведение команды Coinsbuy
Наиболее интригующим аспектом является реакция платформы. В течение суток после атаки команда пополнила пострадавшие кошельки на 3,93 млн USDT, причем семь транзакций с точностью до 0,05% совпали с украденными суммами. Как справедливо отмечают исследователи, никто не пополняет взломанный кошелек семизначными суммами дважды за одну ночь, если не уверен в отсутствии утечки приватных ключей. Это наводит на мысль, что инцидент может быть связан с внутренними процессами или ошибкой в конфигурации, а не с прямой компрометацией ключей.
Вектор атаки до сих пор не установлен, а официальных комментариев от Coinsbuy не поступало. Однако учитывая, что за последние недели мы наблюдали серию громких взломов — от кражи 594,48 BTC у владельцев Coldcard до увеличения ущерба до 1367 BTC (~$89 млн), — становится очевидным, что злоумышленники активно эксплуатируют уязвимости в централизованных и аппаратных решениях.
Мой вывод: Инцидент с Coinsbuy подчеркивает критическую важность прозрачности в коммуникации после взлома. Пополнение скомпрометированных адресов без объяснения причин создает больше вопросов, чем ответов, и подрывает доверие сообщества. В текущих условиях рекомендую пользователям диверсифицировать хранение активов и внимательно следить за ончейн-активностью платформ, с которыми они работают.