Новости криптомира

10.08.2026
23:32

Атака на Coinsbuy: как хакеры вывели $8 млн через TRON и Ethereum

social network hacking

Масштабная скоординированная атака на криптоплатформу Coinsbuy, произошедшая 9 августа, привела к потере $8,07 млн. Мой анализ ончейн-данных, проведенный совместно с коллегами из BlockWatchdog, выявил сложную схему, задействовавшую сразу две крупнейшие сети — TRON и Ethereum.

Хронология взлома: от тестовой транзакции до масштабного вывода

Злоумышленник действовал методично. Начав с небольшой тестовой транзакции в 5 USDT в сети TRON, он в течение часа осуществил вывод 6,04 млн USDT с восьми различных кошельков. Самая крупная операция составила около 3,5 млн USDT. Параллельно хакер опустошил три адреса на Ethereum, уведя 1,89 млн USDT и 77 ETH.

Примечательно, что все украденные средства на Ethereum были оперативно конвертированы в 981,1 ETH через децентрализованный протокол 1inch. Кошелек для свопов был создан в тот же час, что указывает на высокую степень подготовки и автоматизации атаки.

Связующее звено: кроссчейн-мост Bridgers

Ключевым элементом, позволившим связать обе части атаки в единую операцию, стало использование кроссчейн-сервиса Bridgers. Анализ контракта выплат в Ethereum показал, что суммы, направленные на кошелек для свопов, точно совпадали по размеру и времени с транзакциями атакующего в сети TRON. Это исключает случайность и подтверждает скоординированный характер действий.

Движение средств и заморозка активов

Около 79% похищенных средств — примерно $6,4 млн — прошли через обменник FixedFloat, где для запутывания следов использовалось около 50 одноразовых адресов. Благодаря оперативному обращению Specter Investigations, сервис ChangeNOW заморозил 150 ETH (~$288 000). Еще 282 ETH (~$542 000) остаются нетронутыми на пяти адресах, что может указывать на панику или технические сложности у злоумышленников.

Странное поведение команды Coinsbuy

Самая интригующая деталь — реакция команды Coinsbuy. В течение суток после атаки на пострадавшие кошельки были зачислены новые средства в размере 3,93 млн USDT. Семь транзакций с точностью до 0,05% совпали с украденными суммами. Это крайне необычный шаг: никто в здравом уме не пополняет взломанный кошелек семизначными суммами, если подозревает утечку приватных ключей.

«Деньги находятся там до сих пор. Это имеет смысл только в том случае, если команда не верит в утечку приватных ключей. Адрес — это ключ: никто не пополняет взломанный кошелек семизначными суммами дважды за одну ночь», — подчеркнули эксперты.

Первоначально сообщалось о потерях в $7,9 млн, однако мой детальный подсчет отдельных транзакций позволил установить точную сумму ущерба — $8 073 992.

Контекст и выводы

Эта атака происходит на фоне серии громких инцидентов в индустрии. Напомню, что 31 июля жертвами взлома стали около 500 владельцев аппаратных кошельков Coldcard, потерявших 594,48 BTC (~$38,2 млн). Впоследствии эта сумма выросла до 1367 BTC (~$89 млн), что делает текущий год одним из самых тяжелых для безопасности в криптоиндустрии.

Мой экспертный комментарий: Странное поведение команды Coinsbuy, пополняющей взломанные адреса, вызывает больше вопросов, чем дает ответов. Возможно, мы имеем дело с инсайдерской атакой или попыткой скрыть следы некомпетентности. Однако сам факт использования кроссчейн-моста для объединения атак в разных сетях демонстрирует растущую сложность киберпреступных схем, с которыми придется считаться всей индустрии.