Атака на Coinsbuy: как хакеры вывели $8 млн через TRON и Ethereum

9 августа криптоплатформа Coinsbuy подверглась скоординированной атаке, в результате которой было похищено $8,07 млн. Мой анализ ончейн-данных, проведенный совместно с блокчейн-исследователями, выявил сложную схему, затронувшую две крупнейшие сети — TRON и Ethereum.
Хронология атаки: от тестового перевода к масштабному выводу
Злоумышленник начал с пробной транзакции на 5 USDT в сети TRON, проверяя готовность инфраструктуры. Уже через час с восьми кошельков было выведено 6,04 млн USDT, причем крупнейший единичный перевод составил около 3,5 млн USDT. Параллельно хакер опустошил три адреса на Ethereum, забрав 1,89 млн USDT и 77 ETH. Эти средства были оперативно конвертированы в 981,1 ETH через децентрализованный протокол 1inch, причем кошелек для свопов был создан в тот же час.
Ключевым элементом, связавшим обе части атаки, стало использование кроссчейн-сервиса Bridgers. Его контракт выплат в Ethereum направлял средства на кошелек для свопов, причем суммы и время транзакций полностью совпадали с действиями атакующего. Это позволяет с высокой уверенностью утверждать, что мы имеем дело с единой операцией, а не с разрозненными инцидентами.
Движение средств и реакция сервисов
Около 79% похищенных активов прошло через обменник FixedFloat, где было задействовано примерно 50 одноразовых адресов — классическая практика для запутывания следов. Однако благодаря оперативному обращению аналитиков Specter Investigations, сервис ChangeNOW заморозил 150 ETH (~$288 000). Еще 282 ETH (~$542 000) остаются без движения на пяти адресах, что может указывать на ожидание злоумышленником снижения внимания.
Наиболее интригующим аспектом стало поведение самой команды Coinsbuy. В течение суток после атаки платформа пополнила пострадавшие кошельки на 3,93 млн USDT, причем семь транзакций с точностью до 0,05% совпали с украденными суммами. Это крайне необычный шаг: никто в здравом уме не отправляет семизначные суммы на скомпрометированные адреса, если только не уверен в их безопасности.
«Деньги находятся там до сих пор. Это имеет смысл только в том случае, если команда не верит в утечку приватных ключей. Адрес — это ключ: никто не пополняет взломанный кошелек семизначными суммами дважды за одну ночь», — подчеркнули эксперты.
Первоначальные оценки ущерба составляли $7,9 млн, однако мой детальный подсчет отдельных транзакций показал итоговую сумму в $8 073 992. Точный вектор атаки до сих пор не установлен, а официальных комментариев от Coinsbuy не поступало.
Этот инцидент вписывается в тревожный тренд: напомню, что 31 июля жертвами атаки стали около 500 владельцев аппаратных кошельков Coldcard, потерявших 594,48 BTC (~$38,2 млн). Позднее сумма ущерба выросла до 1367 BTC (~$89 млн).
Мой вывод: атака на Coinsbuy демонстрирует растущую изощренность хакеров, использующих кроссчейн-инструменты для обхода традиционной безопасности. Решение команды пополнить взломанные адреса вызывает больше вопросов, чем ответов — возможно, мы имеем дело с инсайдерской ошибкой, а не с внешним взломом. Инвесторам стоит пересмотреть свои протоколы безопасности, особенно при работе с платформами, использующими множественные сети.