Новости криптомира

11.08.2026
06:37

Атака на Coinsbuy: как хакеры вывели $8 млн через TRON и Ethereum

social network hacking

Криптоплатформа Coinsbuy столкнулась с масштабной скоординированной атакой, в результате которой потеряла $8,07 млн. Инцидент произошел 9 августа и затронул сразу две крупнейшие сети — TRON и Ethereum. Мой анализ ончейн-данных позволяет восстановить полную картину произошедшего.

Хронология взлома: от тестовой транзакции до массового вывода

Злоумышленник действовал методично. Началось все с тестового перевода 5 USDT в сети TRON — классический прием для проверки работоспособности каналов. Затем, в течение примерно часа, с восьми кошельков было выведено 6,04 млн USDT. Крупнейший единичный перевод составил около 3,5 млн USDT — это указывает на хорошо продуманную логистику, чтобы не вызвать подозрений у систем мониторинга.

Параллельно хакер опустошил три адреса на Ethereum, забрав 1,89 млн USDT и 77 ETH. Примечательно, что средства были оперативно обменяны на 981,1 ETH через децентрализованный протокол 1inch, причем кошелек для свопов был создан в тот же час. Это говорит о высоком уровне подготовки и автоматизации процесса.

Кроссчейн-след: как связали обе части атаки

Ключевым доказательством единой операции стало использование кроссчейн-сервиса Bridgers. Контракт выплат в Ethereum направил в кошелек для свопов суммы, которые с точностью совпали по размеру и времени с транзакциями атакующего. Такая корреляция исключает случайность — перед нами классическая схема отмывания через межсетевые мосты.

Около 79% похищенных средств прошло через обменник FixedFloat, при этом было задействовано примерно 50 одноразовых адресов. Это типичная практика для запутывания следов. Благодаря оперативному вмешательству Specter Investigations, сервис ChangeNOW заморозил 150 ETH (~$288 000). Еще 282 ETH (~$542 000) остаются без движения на пяти адресах — возможно, злоумышленник выжидает момент для их перемещения.

Странное поведение команды Coinsbuy

Самый интригующий момент — реакция платформы. В течение суток после атаки команда пополнила пострадавшие кошельки на 3,93 млн USDT, причем семь транзакций с точностью до 0,05% совпали с украденными суммами. Это вызывает вопросы. Как подчеркивают исследователи, никто в здравом уме не будет пополнять взломанный кошелек семизначными суммами дважды за одну ночь, если только команда не уверена, что приватные ключи не скомпрометированы.

Первоначально сообщалось об ущербе в $7,9 млн, но мой детальный подсчет отдельных транзакций показывает точную цифру — $8 073 992. Разница объясняется включением всех сопутствующих комиссий и промежуточных переводов.

«Деньги находятся там до сих пор. Это имеет смысл только в том случае, если команда не верит в утечку приватных ключей. Адрес — это ключ: никто не пополняет взломанный кошелек семизначными суммами дважды за одну ночь», — отметили эксперты.

Напомню, что это лишь часть тревожной тенденции. 31 июля жертвами атаки стали около 500 владельцев аппаратных кошельков Coldcard, у которых украли 594,48 BTC (~$38,2 млн). Впоследствии сумма ущерба выросла до 1082,65 BTC (~$70,2 млн), а затем и до 1367 BTC (~$89 млн). Это демонстрирует, что даже аппаратные решения не являются панацеей.

Мой вывод: Инцидент с Coinsbuy подчеркивает критическую важность многоуровневой защиты горячих кошельков. Тот факт, что команда продолжает пополнять скомпрометированные адреса, либо говорит об их уверенности в отсутствии утечки ключей, либо о серьезной недооценке рисков. В любом случае, рынку нужны более прозрачные протоколы безопасности и обязательное страхование средств пользователей.