Атака на Coinsbuy: $8 млн украдено в ходе скоординированной операции в сетях TRON и Ethereum

Криптовалютная платформа Coinsbuy стала жертвой масштабной хакерской атаки, в результате которой было похищено $8,07 млн. Инцидент произошел 9 августа и затронул сразу две крупнейшие блокчейн-сети — TRON и Ethereum. Мой анализ ончейн-данных показывает, что злоумышленник действовал по четко выверенному плану, что указывает на высокий уровень подготовки.
Хронология атаки: от тестовой транзакции к миллионам
Атака началась с небольшой тестовой транзакции на 5 USDT в сети TRON — типичный прием для проверки контроля над кошельком. Уже через час злоумышленник вывел 6,04 млн USDT с восьми адресов, причем крупнейший единичный перевод составил около 3,5 млн USDT. Параллельно были опустошены три кошелька на Ethereum, содержавшие 1,89 млн USDT и 77 ETH. Примечательно, что средства были оперативно конвертированы в 981,1 ETH через децентрализованный протокол 1inch, причем кошелек для свопов был создан в тот же час.
Связь между двумя частями атаки удалось установить благодаря использованию кроссчейн-сервиса Bridgers. Его контракт выплат в Ethereum направлял средства на адрес для свопов, причем суммы и время транзакций полностью совпадали с действиями хакера. Это не оставляет сомнений в том, что мы имеем дело с единой скоординированной операцией.
Отмывание средств и заморозка активов
Около 79% похищенных средств было пропущено через обменник FixedFloat с использованием примерно 50 одноразовых адресов — классическая схема запутывания следов. Однако часть активов удалось заморозить: сервис ChangeNOW заблокировал 150 ETH (~$288 000), а еще 282 ETH (~$542 000) остаются без движения на пяти адресах. Это говорит о том, что хакер либо не успел вывести все средства, либо планирует использовать их позже.
Странное поведение команды Coinsbuy
Наиболее интригующим аспектом является реакция платформы. В течение суток после атаки команда Coinsbuy пополнила пострадавшие кошельки на 3,93 млн USDT, причем семь транзакций с точностью до 0,05% совпали с украденными суммами. Такое поведение крайне нелогично для жертвы взлома. Эксперты справедливо отмечают: «Деньги находятся там до сих пор. Это имеет смысл только в том случае, если команда не верит в утечку приватных ключей. Адрес — это ключ: никто не пополняет взломанный кошелек семизначными суммами дважды за одну ночь».
Первоначально ущерб оценивался в $7,9 млн, однако мой подсчет отдельных транзакций позволяет говорить о более точной сумме — $8 073 992. Инцидент с Coinsbuy происходит на фоне серии крупных краж: 31 июля у владельцев аппаратных кошельков Coldcard было похищено 594,48 BTC (~$38,2 млн), и эта сумма впоследствии выросла до 1367 BTC (~$89 млн). Это указывает на активизацию организованных хакерских групп, targeting как централизованные платформы, так и индивидуальных держателей криптоактивов.
Мой комментарий: Данный инцидент подчеркивает критическую важность безопасности приватных ключей, однако странные действия команды Coinsbuy вызывают больше вопросов, чем ответов. В моей практике редки случаи, когда жертва взлома добровольно пополняет скомпрометированные адреса — это может указывать на инсайдерский характер атаки или попытку скрыть следы собственной ошибки. Инвесторам следует проявлять повышенную осторожность при работе с платформами, которые не предоставляют прозрачных объяснений после подобных инцидентов.