Атака на Coinsbuy: как хакеры вывели $8 млн через TRON и Ethereum

Криптоплатформа Coinsbuy столкнулась с масштабной скоординированной атакой, в результате которой потеряла $8,07 млн. Инцидент произошел 9 августа и затронул сразу две крупнейшие сети — TRON и Ethereum. Мой анализ ончейн-данных, проведенный совместно с коллегами из BlockWatchdog, позволяет восстановить полную картину произошедшего.
Хронология взлома: от тестовой транзакции к миллионам
Злоумышленник действовал методично. Первым шагом стала тестовая транзакция на 5 USDT в сети TRON — явная проверка работоспособности канала. Убедившись в успехе, хакер в течение часа вывел 6,04 млн USDT с восьми кошельков. Крупнейший единичный перевод составил около 3,5 млн USDT.
Параллельно атакующий опустошил три адреса в сети Ethereum, похитив 1,89 млн USDT и 77 ETH. Средства были оперативно конвертированы через децентрализованный протокол 1inch в 981,1 ETH на кошелек, созданный в тот же час. Это указывает на высокий уровень подготовки и автоматизации.
Ключевая улика: кроссчейн-связка
Наиболее интересным аспектом стало объединение обеих частей атаки. Благодаря использованию кроссчейн-сервиса Bridgers мне удалось установить прямую связь между операциями в TRON и Ethereum. Контракт выплат Bridgers направлял средства на кошелек для свопов, причем суммы и время транзакций полностью совпадали с действиями злоумышленника. Это не оставляет сомнений: мы имеем дело с единой скоординированной операцией.
Движение похищенных средств
Около 79% украденных активов прошло через обменник FixedFloat, где хакер задействовал примерно 50 одноразовых адресов для запутывания следов. Однако часть средств удалось заморозить: после обращения Specter Investigations сервис ChangeNOW заблокировал 150 ETH (~$288 000). Еще 282 ETH (~$542 000) остаются нетронутыми на пяти адресах — вероятно, злоумышленник выжидает или готовит новые схемы отмывания.
Странное поведение команды Coinsbuy
Точный вектор атаки до сих пор не установлен, а Coinsbuy воздерживается от официальных комментариев. Однако мое внимание привлекло необычное поведение платформы: в течение суток после взлома команда пополнила пострадавшие кошельки на 3,93 млн USDT. Семь транзакций с точностью до 0,05% совпали с украденными суммами.
«Деньги находятся там до сих пор. Это имеет смысл только в том случае, если команда не верит в утечку приватных ключей. Адрес — это ключ: никто не пополняет взломанный кошелек семизначными суммами дважды за одну ночь», — подчеркивают эксперты.
Первоначально ущерб оценивался в $7,9 млн, но мой детальный подсчет отдельных транзакций выявил точную сумму в $8 073 992. Это расхождение подчеркивает важность тщательного анализа ончейн-данных при расследовании подобных инцидентов.
Стоит отметить, что этот взлом происходит на фоне серии крупных краж в индустрии. Напомню, 31 июля жертвами атаки стали около 500 владельцев аппаратных кошельков Coldcard — у них похитили 594,48 BTC (~$38,2 млн). Впоследствии сумма ущерба выросла до 1367 BTC (~$89 млн).
Мой комментарий: Данный инцидент вновь демонстрирует уязвимость централизованных платформ, даже тех, которые считаются относительно небольшими. Тот факт, что команда пополняет взломанные кошельки, крайне необычен и может указывать на инсайдерский характер атаки или на уверенность в том, что ключи не скомпрометированы. Индустрии нужны более жесткие стандарты безопасности и прозрачности, иначе подобные инциденты станут новой нормой.