Новости криптомира

11.08.2026
03:17

Атака на Coinsbuy: как хакеры вывели $8 млн через TRON и Ethereum

social network hacking

Криптовалютная платформа Coinsbuy стала жертвой тщательно скоординированной атаки, в результате которой 9 августа было похищено $8,07 млн. Мой анализ ончейн-данных, проведенный совместно с коллегами из BlockWatchdog, выявил сложную схему, затронувшую сразу два блокчейна — TRON и Ethereum.

Хронология взлома: от теста к масштабному выводу

Злоумышленник действовал методично. Первым шагом стала тестовая транзакция на 5 USDT в сети TRON — явная проверка боеспособности канала. Уже через час последовала основная фаза: с восьми кошельков было выведено 6,04 млн USDT, при этом крупнейший единичный перевод составил около 3,5 млн USDT. Параллельно атакующий опустошил три адреса на Ethereum, забрав 1,89 млн USDT и 77 ETH. Эти средства были мгновенно конвертированы через децентрализованный протокол 1inch в 981,1 ETH, причем кошелек-получатель был создан в тот же час, что указывает на заранее подготовленную инфраструктуру.

Кроссчейн-связка: ключ к разгадке

На первый взгляд атаки на двух сетях могли показаться независимыми, однако анализ показал обратное. Использование кроссчейн-сервиса Bridgers стало связующим звеном: его контракт выплат в Ethereum переводил на своп-кошелек суммы, которые по размеру и времени точно совпадали с транзакциями хакера. Это не оставляет сомнений — мы имеем дело с единой операцией, а не с двумя разрозненными инцидентами.

Движение средств: обменники и заморозки

Примерно 79% похищенных активов прошло через обменник FixedFloat, где было задействовано около 50 одноразовых адресов — классическая тактика запутывания следов. Однако частично украденные средства удалось блокировать: после моего обращения к Specter Investigations сервис ChangeNOW заморозил 150 ETH (~$288 000). Еще 282 ETH (~$542 000) остаются нетронутыми на пяти адресах, что дает надежду на их возврат.

Странное поведение команды Coinsbuy

Самый интригующий момент — реакция платформы. Вместо ожидаемого замораживания всех операций, команда Coinsbuy в течение суток пополнила пострадавшие кошельки на 3,93 млн USDT. Семь из этих транзакций с точностью до 0,05% совпали с украденными суммами. Это крайне необычное решение. Как справедливо отметили мои коллеги: «Деньги находятся там до сих пор. Это имеет смысл только в том случае, если команда не верит в утечку приватных ключей. Адрес — это ключ: никто не пополняет взломанный кошелек семизначными суммами дважды за одну ночь».

Первоначально ущерб оценивался в $7,9 млн, но мой подсчет отдельных транзакций показал точную сумму в $8 073 992. Примечательно, что этот инцидент происходит на фоне серии крупных краж: 31 июля у владельцев Coldcard украли 594,48 BTC (~$38,2 млн), а общий ущерб от этой волны атак достиг 1367 BTC (~$89 млн).

Мой вердикт: Методичность и техническая сложность атаки указывают на профессиональную группировку, а не на случайного хакера. Пополнение взломанных адресов командой Coinsbuy — либо признак внутренней проблемы, либо попытка скрыть следы. Рекомендую пользователям платформы немедленно вывести средства и сменить все ключи до официального разъяснения ситуации.