Новости криптомира

11.08.2026
04:27

Анализ атаки на Coinsbuy: $8 млн, кроссчейн-следы и странное поведение команды

social network hacking

9 августа криптоплатформа Coinsbuy стала жертвой скоординированной атаки, затронувшей сети TRON и Ethereum. Общий ущерб составил $8,07 млн, что превышает первоначальные оценки в $7,9 млн. Детальный анализ транзакций, проведенный мной на основе ончейн-данных, выявил сложную схему действий злоумышленника.

Хронология и масштаб взлома

Атака началась с тестовой транзакции на 5 USDT в сети TRON. Уже через час с восьми кошельков было выведено 6,04 млн USDT, при этом крупнейший единичный перевод составил около 3,5 млн USDT. Параллельно хакер опустошил три адреса в Ethereum, похитив 1,89 млн USDT и 77 ETH. Эти средства были оперативно конвертированы через 1inch в 981,1 ETH на кошелек, созданный в тот же час.

Ключевым доказательством единой операции стало использование кроссчейн-сервиса Bridgers. Его контракт выплат в Ethereum направил на кошелек для свопов суммы, совпадающие по времени и размеру с транзакциями атакующего. Это указывает на высокий уровень подготовки и технической осведомленности злоумышленника.

Движение средств и заморозки

Около 79% похищенных активов прошло через обменник FixedFloat, для чего использовалось примерно 50 одноразовых адресов. Благодаря оперативному обращению Specter Investigations, сервис ChangeNOW заблокировал 150 ETH (~$288 000). Еще 282 ETH (~$542 000) остаются нетронутыми на пяти адресах, что может свидетельствовать либо о спешке, либо о намеренном хранении для дальнейших операций.

Странное поведение команды Coinsbuy

Наиболее интригующим аспектом является реакция платформы. В течение суток после атаки команда пополнила пострадавшие кошельки на 3,93 млн USDT, причем семь транзакций с точностью до 0,05% совпали с украденными суммами. Это нелогично для взломанных адресов. Как справедливо отмечают эксперты, никто не пополняет скомпрометированный кошелек семизначными суммами дважды за ночь. Это может означать, что команда не верит в утечку приватных ключей, а инцидент связан с внутренними процессами или ошибкой в логике смарт-контрактов.

Точный вектор атаки до сих пор не установлен, а официальные комментарии от Coinsbuy отсутствуют. Однако, учитывая масштаб и техническую сложность, это не случайный взлом, а целенаправленная операция.

Мой анализ: Пополнение взломанных адресов — редкий и рискованный шаг, который обычно указывает на то, что инцидент является следствием внутренней ошибки, а не внешнего взлома. В противном случае команда просто потеряла бы еще больше средств. Рекомендую участникам рынка внимательно следить за развитием ситуации и избегать поспешных выводов о причинах атаки, пока не появятся официальные данные.