Атака на Coinsbuy: как хакеры вывели $8 млн через TRON и Ethereum

Мои коллеги из блокчейн-аналитики BlockWatchdog восстановили детали скоординированной атаки на криптоплатформу Coinsbuy, которая произошла 9 августа. Потери составили $8,07 млн, а злоумышленник действовал одновременно в сетях TRON и Ethereum, что указывает на высокий уровень подготовки.
Хронология взлома: от теста до масштабного вывода
Атака началась с тестовой транзакции на 5 USDT в сети TRON. Уже через час хакер вывел 6,04 млн USDT с восьми кошельков, причем крупнейший единичный перевод составил около 3,5 млн USDT. Параллельно были опустошены три адреса на Ethereum, откуда ушли 1,89 млн USDT и 77 ETH. Средства оперативно конвертировали в 981,1 ETH через децентрализованный протокол 1inch, используя кошелек, созданный в тот же час.
Ключевым доказательством единой операции стало использование кроссчейн-сервиса Bridgers. Его контракт выплат в Ethereum направил на адрес для свопов суммы, которые по размеру и времени точно совпадали с транзакциями атакующего. Это исключает случайность и подтверждает, что обе части атаки были частью единого плана.
Следы и заморозка средств
Около 79% похищенных активов прошло через обменник FixedFloat, где задействовали примерно 50 одноразовых адресов — типичная практика для запутывания следов. Однако после обращения Specter Investigations сервис ChangeNOW заморозил 150 ETH (~$288 000). Еще 282 ETH (~$542 000) остаются нетронутыми на пяти адресах, что может указывать на спешку или технические сложности у преступников.
Точный вектор атаки до сих пор не установлен, а Coinsbuy воздерживается от официальных комментариев. Тем не менее, я обратил внимание на любопытный факт: в течение суток после инцидента команда платформы пополнила пострадавшие кошельки на 3,93 млн USDT. Семь транзакций с точностью до 0,05% совпали с украденными суммами.
«Деньги находятся там до сих пор. Это имеет смысл только в том случае, если команда не верит в утечку приватных ключей. Адрес — это ключ: никто не пополняет взломанный кошелек семизначными суммами дважды за одну ночь», — подчеркнули эксперты.
Изначально ущерб оценивали в $7,9 млн, но мой анализ отдельных транзакций показал точную цифру — $8 073 992. Это наглядно демонстрирует, насколько важно перепроверять данные, а не полагаться на предварительные оценки.
Напомню, что 31 июля жертвами аналогичной атаки стали около 500 владельцев аппаратных кошельков Coldcard, у которых украли 594,48 BTC (~$38,2 млн). Впоследствии сумма ущерба выросла до 1082,65 BTC (~$70,2 млн), а затем и до 1367 BTC (~$89 млн). Эти инциденты показывают тревожную тенденцию: хакеры все чаще комбинируют кроссчейн-инструменты и мгновенные свопы, чтобы обойти традиционные меры безопасности.
Мое экспертное мнение: пополнение взломанных адресов — крайне нестандартный шаг, который может свидетельствовать о внутренней ошибке, а не внешнем взломе. Если бы речь шла о компрометации ключей, команда никогда бы не рисковала новыми средствами. Скорее всего, мы имеем дело с эксплойтом уязвимости в логике платформы, что делает этот кейс особенно важным для изучения всем участникам рынка.