Атака на Coinsbuy: 8 миллионов долларов выведены через TRON и Ethereum — детальный разбор

Криптовалютная платформа Coinsbuy столкнулась с серьезным инцидентом: 9 августа злоумышленники вывели активы на сумму $8,07 млн в ходе скоординированной атаки, затронувшей сразу две крупнейшие сети — TRON и Ethereum. Мой анализ ончейн-данных показывает, что это была не случайная кража, а тщательно спланированная операция с использованием передовых методов обхода стандартных мер безопасности.
Хронология и механизм атаки
Атакующий действовал методично. Началось все с тестовой транзакции на 5 USDT в сети TRON — классический прием для проверки работоспособности каналов вывода. Уже через час последовала основная волна: с восьми кошельков было выведено 6,04 млн USDT, причем крупнейший единичный перевод составил около 3,5 млн USDT.
Параллельно хакер опустошил три адреса в сети Ethereum, забрав 1,89 млн USDT и 77 ETH. Эти средства были практически мгновенно конвертированы в 981,1 ETH через децентрализованный протокол 1inch, причем целевой кошелек был создан в тот же час. Ключевым связующим звеном стал кроссчейн-сервис Bridgers: его контракт выплат в Ethereum переводил суммы, которые по размеру и времени точно совпадали с транзакциями атакующего в TRON. Это убедительно доказывает, что обе части атаки — единая операция.
Движение средств и заморозка активов
Около 79% похищенных средств было пропущено через обменник FixedFloat, для чего злоумышленник задействовал примерно 50 одноразовых адресов. Это типичная схема запутывания следов, однако часть активов удалось заблокировать. Сервис ChangeNOW, после обращения аналитиков Specter Investigations, заморозил 150 ETH (~$288 000). Еще 282 ETH (~$542 000) остаются неподвижными на пяти адресах, что может указывать на попытку переждать активное отслеживание.
Странное поведение команды Coinsbuy
Наиболее интригующий аспект — реакция платформы. В течение суток после атаки команда Coinsbuy пополнила те же самые пострадавшие кошельки на 3,93 млн USDT. Семь из этих транзакций с точностью до 0,05% совпали с украденными суммами. Это крайне необычно: никто в здравом уме не отправляет семизначные суммы на скомпрометированные адреса. Подобное поведение имеет смысл только в одном случае — если команда уверена, что утечки приватных ключей не было, и инцидент связан с внутренним сбоем или ошибкой в логике контрактов.
Первоначально сообщалось об ущербе в $7,9 млн, но мой подсчет отдельных транзакций показывает точную цифру — $8 073 992. Вектор атаки до сих пор не установлен, а официальных комментариев от Coinsbuy нет.
Этот случай напоминает о системных рисках: даже платформы с хорошей репутацией уязвимы перед кроссчейн-атаками. Инцидент с Coinsbuy происходит на фоне серии крупных краж — например, недавней кражи 1367 BTC (~$89 млн) у владельцев аппаратных кошельков Coldcard. Тенденция очевидна: хакеры все активнее эксплуатируют связки между сетями, и индустрии пора пересмотреть подходы к мониторингу межсетевых транзакций.