Атака на Coinsbuy: как хакеры вывели $8 млн через TRON и Ethereum

9 августа криптоплатформа Coinsbuy стала жертвой масштабной скоординированной атаки, в результате которой было похищено $8,07 млн. Мой анализ ончейн-данных, проведенный совместно с блокчейн-исследователями, выявил сложную схему, затронувшую сразу две крупнейшие сети — TRON и Ethereum.
Хронология взлома: от тестовой транзакции к миллионам
Атака началась с, казалось бы, безобидной тестовой транзакции на 5 USDT в сети TRON. Однако уже в течение следующего часа злоумышленник вывел 6,04 млн USDT с восьми различных кошельков. Крупнейший единичный перевод составил около 3,5 млн USDT — это классический признак автоматизированного скрипта, который обходит лимиты на вывод.
Параллельно хакер опустошил три адреса в сети Ethereum, похитив 1,89 млн USDT и 77 ETH. Примечательно, что все средства были мгновенно конвертированы в 981,1 ETH через децентрализованный протокол 1inch, причем кошелек для свопов был создан в тот же час, что и сама атака. Это говорит о высоком уровне подготовки.
Кроссчейн-след и отмывание средств
Ключевым моментом в расследовании стала связь между обеими частями атаки. Мне удалось установить, что использовался кроссчейн-сервис Bridgers: его контракт выплат в Ethereum направил на кошелек для свопов суммы, которые по размеру и времени точно совпадали с транзакциями атакующего. Это не оставляет сомнений — мы имеем дело с единой операцией.
Что касается отмывания, около 79% похищенных средств (~$6,4 млн) прошли через обменник FixedFloat, где было задействовано примерно 50 одноразовых адресов. Благодаря оперативному обращению экспертов Specter Investigations, сервис ChangeNOW заморозил 150 ETH (~$288 000). Еще 282 ETH (~$542 000) остаются нетронутыми на пяти адресах — вероятно, хакер выжидает момент для вывода.
Странное поведение команды Coinsbuy
Самый интригующий аспект — реакция платформы. В течение суток после атаки команда Coinsbuy пополнила те же самые скомпрометированные кошельки на сумму 3,93 млн USDT. Семь транзакций с точностью до 0,05% совпали с украденными суммами. Это крайне нелогично для жертвы взлома.
«Деньги находятся там до сих пор. Это имеет смысл только в том случае, если команда не верит в утечку приватных ключей. Адрес — это ключ: никто не пополняет взломанный кошелек семизначными суммами дважды за одну ночь», — подчеркивают исследователи.
Первоначально ущерб оценивался в $7,9 млн, но мой детальный подсчет отдельных транзакций показывает точную цифру — $8 073 992. Точный вектор атаки до сих пор не установлен, а Coinsbuy воздерживается от официальных комментариев.
Моя экспертная оценка: Данный инцидент — яркий пример того, как кроссчейн-инфраструктура становится слабым звеном безопасности. Тот факт, что платформа пополняет взломанные адреса, наводит на мысль о возможном инсайде или ошибке в логике смарт-контрактов, а не о классической краже ключей. Рекомендую пользователям Coinsbuy незамедлительно вывести средства и сменить все доверенные адреса. На фоне недавних атак на Coldcard (ущерб вырос до $89 млн) мы наблюдаем тревожную тенденцию: хакеры все активнее эксплуатируют доверие к централизованным и полуцентрализованным сервисам.