Атака на Coinsbuy: как хакеры вывели $8 млн из сетей TRON и Ethereum

9 августа криптоплатформа Coinsbuy стала жертвой скоординированной атаки, затронувшей блокчейны TRON и Ethereum. Мой анализ ончейн-данных показывает, что совокупный ущерб составил $8,07 млн, причем злоумышленник действовал с поразительной методичностью, начиная с тестовой транзакции в 5 USDT в сети TRON.
Хронология и масштаб взлома
В течение часа после тестового перевода хакер вывел 6,04 млн USDT с восьми кошельков в сети TRON, при этом крупнейшая единичная транзакция достигла ~3,5 млн USDT. Параллельно были опустошены три адреса на Ethereum, откуда утекли 1,89 млн USDT и 77 ETH. Примечательно, что все средства конвертировались в 981,1 ETH через децентрализованный протокол 1inch, используя кошелек, созданный в тот же час — это указывает на высокую степень подготовки.
Ключевым доказательством единой операции стало использование кроссчейн-сервиса Bridgers. Его контракт выплат в Ethereum направлял средства на адрес для свопов, причем суммы и временные метки полностью совпадали с транзакциями атакующего. Это связывает обе части атаки в единую цепочку.
Следы и заморозка средств
Около 79% похищенных активов прошло через обменник FixedFloat, где злоумышленник задействовал примерно 50 одноразовых адресов для запутывания следов. Благодаря оперативному вмешательству Specter Investigations, сервис ChangeNOW заморозил 150 ETH (~$288 000). Еще 282 ETH (~$542 000) остаются нетронутыми на пяти адресах, что может указывать на спешку или технические сложности у хакера.
Наиболее интригующим аспектом является поведение самой платформы Coinsbuy. В течение суток после атаки команда пополнила пострадавшие кошельки на 3,93 млн USDT, причем семь транзакций с точностью до 0,05% совпали с украденными суммами. Это беспрецедентный шаг, который ставит под сомнение версию о компрометации приватных ключей.
«Деньги находятся там до сих пор. Это имеет смысл только в том случае, если команда не верит в утечку приватных ключей. Адрес — это ключ: никто не пополняет взломанный кошелек семизначными суммами дважды за одну ночь», — подчеркивают исследователи.
Первоначальные оценки ущерба в $7,9 млн оказались заниженными: мой подсчет отдельных транзакций выявил потери в $8 073 992. На фоне недавней серии взломов, включая кражу 1367 BTC (~$89 млн) у владельцев Coldcard, этот инцидент подчеркивает системную уязвимость централизованных платформ.
Мое экспертное заключение: Пополнение взломанных адресов после инцидента — крайне нестандартный ход, который может указывать на внутреннюю ошибку или инсценировку. Однако, независимо от вектора, этот случай демонстрирует критическую важность многоуровневой защиты и холодного хранения активов для любых криптосервисов.