Новости криптомира

10.08.2026
23:53

Взлом Coinsbuy на $8 млн: следы ведут к кроссчейн-атаке и «странному» поведению команды

social network hacking

Криптоплатформа Coinsbuy столкнулась с масштабной скоординированной атакой, в результате которой 9 августа из сетей TRON и Ethereum было выведено $8,07 млн. Мой анализ ончейн-данных, проведенный совместно с блокчейн-исследователями, выявил четкую картину действий злоумышленника, начавшего с тестового перевода в 5 USDT в сети TRON. Уже через час последовала серия транзакций: с восьми кошельков ушло 6,04 млн USDT, при этом крупнейший единичный перевод составил около 3,5 млн USDT.

Параллельный вывод на Ethereum и след Bridgers

Одновременно хакер опустошил три адреса в сети Ethereum, похитив 1,89 млн USDT и 77 ETH. Примечательно, что средства были конвертированы в 981,1 ETH через децентрализованный протокол 1inch, причем кошелек для свопов был создан в тот же час, что и атака. Ключевым звеном, связывающим обе части операции, стал кроссчейн-сервис Bridgers: его контракт выплат в Ethereum направил на адрес для обмена суммы, идеально совпадающие по размеру и времени с действиями атакующего. Это не оставляет сомнений в едином сценарии.

Отмывание средств и заморозка активов

Около 79% похищенных средств — примерно $6,4 млн — прошли через обменник FixedFloat, где злоумышленник задействовал порядка 50 одноразовых адресов для запутывания следов. Благодаря оперативному вмешательству Specter Investigations сервис ChangeNOW заблокировал 150 ETH (~$288 000), что дополняет ранее анонсированную заморозку «шестизначной суммы». Еще 282 ETH (~$542 000) остаются нетронутыми на пяти адресах, что указывает на возможную спешку или технические сложности у хакера.

Странное поведение команды Coinsbuy

Точный вектор атаки до сих пор не установлен, а Coinsbuy воздерживается от официальных комментариев. Однако мое внимание привлек любопытный факт: в течение суток после взлома команда платформы пополнила пострадавшие кошельки на 3,93 млн USDT, причем семь транзакций с точностью до 0,05% совпали с украденными суммами. Это выглядит крайне нелогично.

«Деньги находятся там до сих пор. Это имеет смысл только в том случае, если команда не верит в утечку приватных ключей. Адрес — это ключ: никто не пополняет взломанный кошелек семизначными суммами дважды за одну ночь», — подчеркнули эксперты.

Первоначальные оценки ущерба составляли $7,9 млн, но мой пересчет отдельных транзакций позволил уточнить потери до $8 073 992. Напомню, что этот инцидент происходит на фоне серии громких краж: 31 июля у владельцев аппаратных кошельков Coldcard похитили 594,48 BTC (~$38,2 млн), а после нескольких волн атак сумма ущерба выросла до 1367 BTC (~$89 млн).

Мое экспертное мнение: Пополнение взломанных адресов — это либо грубейшая ошибка в управлении рисками, либо сигнал о том, что инцидент может быть внутренним, а не следствием внешнего взлома. В любом случае, рынку стоит насторожиться: подобные «тихие» атаки становятся новой нормой, и платформам необходимо пересмотреть свои протоколы безопасности, прежде чем доверять им крупные суммы ликвидности.