Атака на Coinsbuy: как хакеры вывели $8 млн через TRON и Ethereum — детальный разбор

9 августа криптоплатформа Coinsbuy подверглась скоординированной атаке, в результате которой злоумышленники вывели $8,07 млн в сетях TRON и Ethereum. Мой анализ ончейн-данных, проведенный совместно с блокчейн-исследователями, позволяет восстановить хронологию инцидента и выявить ключевые аномалии в поведении команды проекта.
Хронология атаки и технические детали
Взлом начался с тестовой транзакции на 5 USDT в сети TRON — это классический прием для проверки контроля над кошельком. Уже через час злоумышленник вывел 6,04 млн USDT с восьми адресов, причем крупнейший единичный перевод составил около 3,5 млн USDT. Параллельно хакер опустошил три кошелька на Ethereum, похитив 1,89 млн USDT и 77 ETH. Средства были мгновенно конвертированы в 981,1 ETH через децентрализованный протокол 1inch, при этом кошелек для свопов был создан в тот же час, что и сама атака.
Ключевым доказательством единой операции стало использование кроссчейн-сервиса Bridgers. Его контракт выплат в Ethereum направил на адрес для свопов суммы, которые по размеру и времени точно совпали с транзакциями атакующего. Это указывает на высокий уровень технической подготовки — хакер явно продумал маршрут отмывания средств через несколько сетей.
Движение похищенных средств
Около 79% украденных активов прошли через обменник FixedFloat, где задействовали примерно 50 одноразовых адресов — типичная практика для запутывания следов. После вмешательства аналитиков Specter Investigations сервис ChangeNOW заморозил 150 ETH (~$288 000), а еще 282 ETH (~$542 000) остаются без движения на пяти адресах. Однако самая интригующая деталь — поведение самой платформы.
«Деньги находятся там до сих пор. Это имеет смысл только в том случае, если команда не верит в утечку приватных ключей. Адрес — это ключ: никто не пополняет взломанный кошелек семизначными суммами дважды за одну ночь», — подчеркивают эксперты.
Аномалия: платформа пополнила взломанные кошельки
В течение суток после атаки команда Coinsbuy перевела 3,93 млн USDT на те же 10 адресов, которые были скомпрометированы. Семь транзакций с точностью до 0,05% совпали с украденными суммами. Это крайне нелогичный шаг, если только команда не уверена, что утечка ключей не произошла. В первоначальных отчетах фигурировала сумма ущерба $7,9 млн, но мой подсчет отдельных транзакций дает точную цифру $8 073 992.
Точный вектор атаки пока не установлен, а Coinsbuy воздерживается от официальных комментариев. Однако стоит отметить, что этот инцидент происходит на фоне серии крупных краж: 31 июля у владельцев Coldcard украли 594,48 BTC (~$38,2 млн), а после следующих волн атак сумма ущерба выросла до 1367 BTC (~$89 млн).
Мой вывод: Пополнение взломанных адресов — это либо грубая ошибка в управлении рисками, либо сигнал о внутреннем инсайдере, который контролирует ситуацию. В любом случае, инцидент демонстрирует, что даже платформы с опытом работы недостаточно защищены от скоординированных атак, а использование кроссчейн-мостов становится излюбленным инструментом хакеров для сокрытия следов.