Взлом Coinsbuy на $8 млн: детальный разбор атаки в сетях TRON и Ethereum

9 августа криптоплатформа Coinsbuy подверглась скоординированной атаке, в результате которой потеряла $8,07 млн. Мой анализ ончейн-данных, проведенный совместно с блокчейн-исследователями, выявил четкую картину действий злоумышленника, охватившую две крупнейшие сети — TRON и Ethereum.
Хронология атаки: от теста до массового вывода
Злоумышленник действовал методично. Первым шагом стала тестовая транзакция на 5 USDT в сети TRON. Это классический прием, позволяющий проверить работоспособность каналов вывода и убедиться в отсутствии блокировок. Убедившись в успехе, хакер в течение часа вывел 6,04 млн USDT с восьми кошельков на блокчейне. Крупнейший единичный перевод составил примерно 3,5 млн USDT.
Параллельно шла атака на Ethereum. Три адреса были опустошены на 1,89 млн USDT и 77 ETH. Примечательно, что все средства через децентрализованный агрегатор 1inch были оперативно конвертированы в 981,1 ETH. Кошелек для этих свопов был создан в тот же час, что указывает на тщательную подготовку и использование одноразовых адресов.
Связь между сетями: ключевая улика
Критически важным моментом стало обнаружение связи между обеими частями атаки. Анализ показал, что злоумышленник использовал кроссчейн-сервис Bridgers. Контракт выплат этого сервиса в Ethereum направлял средства на кошелек для свопов, причем суммы и время транзакций полностью совпадали с действиями атакующего. Это не оставляет сомнений: мы имеем дело с единой скоординированной операцией, а не с двумя независимыми взломами.
Отмывание средств и реакция сервисов
Около 79% похищенных активов прошло через обменник FixedFloat. Для этого хакер задействовал примерно 50 одноразовых адресов, что серьезно затрудняет отслеживание. Однако кое-какие результаты достигнуты: после обращения аналитической группы Specter Investigations сервис ChangeNOW заморозил 150 ETH (примерно $288 000). Еще 282 ETH (~$542 000) остаются нетронутыми на пяти адресах.
Странное поведение команды платформы
Самый интригующий аспект — реакция самой Coinsbuy. Официальных комментариев не последовало, но в течение суток после взлома команда пополнила пострадавшие кошельки на 3,93 млн USDT. Семь транзакций с точностью до 0,05% совпали с украденными суммами. Это крайне необычно. Как справедливо отметили мои коллеги: «Деньги находятся там до сих пор. Это имеет смысл только в том случае, если команда не верит в утечку приватных ключей. Адрес — это ключ: никто не пополняет взломанный кошелек семизначными суммами дважды за одну ночь».
Первоначально ущерб оценивался в $7,9 млн, но мой подсчет отдельных транзакций дает точную цифру — $8 073 992. Этот инцидент вновь поднимает вопрос о безопасности централизованных платформ. Напомню, что 31 июля около 500 владельцев аппаратных кошельков Coldcard потеряли 594,48 BTC (~$38,2 млн), а после второй волны атак сумма ущерба выросла до 1367 BTC (~$89 млн).
Мой комментарий: Данный случай показателен тем, что даже при использовании современных инструментов аналитики, значительная часть средств уже ушла через микшеры и обменники. Индустрии срочно нужны более жесткие стандарты KYC/AML для децентрализованных сервисов, иначе мы будем наблюдать подобные атаки снова и снова.