Новости криптомира

11.08.2026
03:37

Атака на Coinsbuy: как хакеры вывели $8 млн через TRON и Ethereum и почему команда платформы ведет себя странно

social network hacking

Криптовалютная платформа Coinsbuy стала жертвой скоординированной атаки, в результате которой 9 августа было похищено $8,07 млн в активах на блокчейнах TRON и Ethereum. Мой анализ ончейн-данных показывает, что это не случайный инцидент, а тщательно спланированная операция с использованием кроссчейн-инструментов и сети одноразовых адресов.

Хронология взлома: от тестового перевода до масштабного вывода

Злоумышленник действовал методично. Первым шагом стала тестовая транзакция на 5 USDT в сети TRON — классический прием для проверки работоспособности каналов вывода. Уже через час с восьми кошельков было выведено 6,04 млн USDT, при этом крупнейший единичный перевод составил около 3,5 млн USDT. Параллельно хакер опустошил три адреса на Ethereum, забрав 1,89 млн USDT и 77 ETH.

Примечательно, что украденные средства были мгновенно конвертированы через децентрализованный агрегатор 1inch в 981,1 ETH на кошелек, созданный буквально в тот же час. Это говорит о высокой степени автоматизации атаки и профессионализме исполнителя.

Кроссчейн-след: как связали две части атаки

Ключевым доказательством единой операции стало использование кроссчейн-сервиса Bridgers. Его контракт выплат в Ethereum направил на кошелек для свопов суммы, которые по размеру и времени точно совпадали с транзакциями атакующего. Такая синхронизация исключает случайность — перед нами единый сценарий.

Дальнейший анализ показал, что около 79% похищенных средств прошло через обменник FixedFloat с использованием примерно 50 одноразовых адресов. Это типичная практика для запутывания следов, однако часть активов удалось заморозить: ChangeNOW после обращения Specter Investigations заблокировал 150 ETH (~$288 000), а еще 282 ETH (~$542 000) остаются нетронутыми на пяти адресах.

Странное поведение команды Coinsbuy

Самый интригующий аспект — реакция платформы. В течение суток после атаки команда Coinsbuy пополнила пострадавшие кошельки на 3,93 млн USDT, причем семь транзакций с точностью до 0,05% совпали с украденными суммами. Это крайне необычное решение, которое ставит под сомнение версию о краже приватных ключей.

«Деньги находятся там до сих пор. Это имеет смысл только в том случае, если команда не верит в утечку приватных ключей. Адрес — это ключ: никто не пополняет взломанный кошелек семизначными суммами дважды за одну ночь», — подчеркивают исследователи.

Изначально ущерб оценивался в $7,9 млн, но мой подсчет отдельных транзакций дает точную цифру в $8 073 992. Инцидент с Coinsbuy происходит на фоне серии крупных краж: напомню, что 31 июля у владельцев аппаратных кошельков Coldcard похитили 594,48 BTC (~$38,2 млн), а сумма ущерба впоследствии выросла до 1367 BTC (~$89 млн).

Мой комментарий: Пополнение взломанных адресов командой Coinsbuy — это либо акт отчаяния для поддержания ликвидности, либо признак того, что инцидент носит внутренний характер, а не связан с внешним взломом. В любом случае, инвесторам стоит настороженно относиться к платформам, которые не раскрывают детали атак и действуют непрозрачно в стрессовых ситуациях. Рынок запоминает такие кейсы надолго.