Атака на Coinsbuy: как хакеры вывели $8 млн через TRON и Ethereum

9 августа криптоплатформа Coinsbuy стала жертвой тщательно скоординированной атаки, затронувшей сразу две крупнейшие сети — TRON и Ethereum. Мой анализ ончейн-данных показывает, что общий ущерб составил $8,07 млн, что подтверждается детальной разбивкой транзакций, а не приблизительными оценками.
Хронология взлома: от тестового перевода до массового вывода
Злоумышленник действовал методично, начиная с проверки боевой готовности — тестовой транзакции на 5 USDT в сети TRON. Уже через час последовала серия выводов: с восьми кошельков было снято 6,04 млн USDT, причем крупнейший единичный перевод составил около 3,5 млн USDT. Это говорит о том, что атакующий имел полный контроль над несколькими адресами, что исключает случайный фишинг.
Параллельно хакер опустошил три адреса на Ethereum, похитив 1,89 млн USDT и 77 ETH. Примечательно, что средства были оперативно конвертированы в 981,1 ETH через децентрализованный протокол 1inch — кошелек для свопов был создан в тот же час, что указывает на заранее подготовленную инфраструктуру.
Ключ к разгадке: кроссчейн-связка
Мой анализ подтверждает: обе части атаки неразрывно связаны. Использование кроссчейн-сервиса Bridgers стало решающим фактором — его контракт выплат в Ethereum направил на адрес для свопов суммы, которые с точностью совпали по времени и объему с транзакциями атакующего. Это не совпадение, а единая операция, демонстрирующая высокий уровень технической подготовки.
Отмывание средств также было продумано: около 79% похищенных активов прошло через обменник FixedFloat, где использовалось примерно 50 одноразовых адресов. Благодаря оперативному вмешательству Specter Investigations, сервис ChangeNOW заморозил 150 ETH (~$288 000), а еще 282 ETH (~$542 000) остаются нетронутыми на пяти адресах — возможно, хакер ждет снижения внимания.
Странное поведение команды Coinsbuy
Самое интригующее в этой истории — реакция платформы. В течение суток после взлома команда Coinsbuy пополнила пострадавшие кошельки на 3,93 млн USDT, причем семь транзакций совпали с украденными суммами с точностью до 0,05%. Это крайне нелогичный шаг, если только разработчики не уверены в отсутствии утечки приватных ключей.
«Деньги находятся там до сих пор. Это имеет смысл только в том случае, если команда не верит в утечку приватных ключей. Адрес — это ключ: никто не пополняет взломанный кошелек семизначными суммами дважды за одну ночь», — подчеркивают исследователи.
Первоначальные оценки ущерба в $7,9 млн оказались заниженными — точный подсчет отдельных транзакций выявил потери в $8 073 992. На фоне недавней кражи 1367 BTC (~$89 млн) у владельцев Coldcard, эта атака подтверждает тревожную тенденцию: злоумышленники все чаще комбинируют кроссчейн-инструменты и децентрализованные обменники для сокрытия следов.
Мое экспертное мнение: пополнение взломанных адресов со стороны команды — это либо жест отчаяния для сохранения репутации, либо признак того, что инцидент связан с внутренним сговором, а не внешним взломом. В любом случае, инвесторам стоит настороженно относиться к платформам, которые не раскрывают деталей атаки в течение длительного времени.