Взлом Coinsbuy на $8 млн: раскрыты детали скоординированной атаки на TRON и Ethereum

Криптовалютная платформа Coinsbuy стала жертвой масштабной скоординированной атаки, в результате которой 9 августа было похищено $8,07 млн в активах на блокчейнах TRON и Ethereum. Мой анализ ончейн-данных позволяет восстановить хронологию и механику этого инцидента, который демонстрирует высокий уровень подготовки злоумышленников.
Хронология атаки: от тестового перевода до масштабного вывода
Злоумышленник начал с разведывательной транзакции — перевел 5 USDT в сети TRON, чтобы проверить работоспособность каналов. Уже через час последовала основная фаза: с восьми кошельков было выведено 6,04 млн USDT. Крупнейший единичный перевод составил примерно 3,5 млн USDT, что указывает на заранее спланированное распределение средств для обхода лимитов безопасности.
Параллельно атакующий опустошил три адреса на Ethereum, похитив 1,89 млн USDT и 77 ETH. Эти средства были оперативно конвертированы через децентрализованный протокол 1inch в 981,1 ETH — примечательно, что кошелек для свопов был создан в тот же час, что и сама атака. Это говорит о том, что хакер действовал по заранее подготовленному сценарию, минимизируя временные зазоры между этапами.
Кроссчейн-след: как связали обе части атаки
Ключевым доказательством единой операции стало использование кроссчейн-сервиса Bridgers. Его контракт выплат в Ethereum направлял средства на кошелек для свопов, причем суммы и время транзакций точно совпадали с действиями атакующего в сети TRON. Такая синхронизация исключает случайность — перед нами классический пример межсетевой атаки с единым центром управления.
Дальнейшее движение средств также было продуманным. Около 79% похищенных активов прошло через обменник FixedFloat, где было задействовано примерно 50 одноразовых адресов. Это типичная практика для запутывания следов, однако часть средств удалось заморозить: сервис ChangeNOW после обращения аналитиков Specter Investigations заблокировал 150 ETH (~$288 000). Еще 282 ETH (~$542 000) остаются без движения на пяти адресах, что может указывать на ожидание хакером ослабления внимания.
Странное поведение команды Coinsbuy
Наиболее интригующим аспектом этого дела является реакция самой платформы. В течение суток после атаки команда Coinsbuy пополнила пострадавшие кошельки на 3,93 млн USDT, причем семь транзакций с точностью до 0,05% совпали с украденными суммами. Это крайне необычный шаг: никто в здравом уме не будет пополнять скомпрометированные адреса семизначными суммами, если есть подозрение на утечку приватных ключей.
«Деньги находятся там до сих пор. Это имеет смысл только в том случае, если команда не верит в утечку приватных ключей. Адрес — это ключ: никто не пополняет взломанный кошелек семизначными суммами дважды за одну ночь», — подчеркнули эксперты.
Первоначальные оценки ущерба составляли $7,9 млн, но мой детальный подсчет отдельных транзакций позволил установить точную сумму в $8 073 992. Это расхождение подчеркивает важность тщательного анализа ончейн-данных при расследовании подобных инцидентов.
Для контекста: этот взлом происходит на фоне серии крупных краж в индустрии. Только 31 июля у владельцев аппаратных кошельков Coldcard было похищено 594,48 BTC (~$38,2 млн), а после последующих волн атак сумма ущерба выросла до 1367 BTC (~$89 млн). Очевидно, что злоумышленники активно совершенствуют свои методы, и индустрии необходимо усилить меры безопасности, особенно в части управления ключами и мониторинга подозрительной активности.
Мой вывод: инцидент с Coinsbuy — это тревожный сигнал для всей экосистемы. Даже платформы с, казалось бы, надежной инфраструктурой уязвимы перед скоординированными атаками. Рекомендую проектам внедрять многоуровневую систему защиты, включая мультиподпись, лимиты на вывод и круглосуточный мониторинг аномальных транзакций. А пользователям — диверсифицировать хранение активов и не держать крупные суммы на биржевых кошельках.