Атака на Coinsbuy: как хакеры вывели $8 млн через TRON и Ethereum

Криптоплатформа Coinsbuy столкнулась с масштабной скоординированной атакой, в результате которой 9 августа из сетей TRON и Ethereum было выведено $8,07 млн. Мой анализ ончейн-данных, проведенный совместно с коллегами из BlockWatchdog, позволил восстановить хронологию инцидента и проследить движение средств.
Атака началась с тестовой транзакции на 5 USDT в сети TRON — классический прием для проверки работоспособности каналов вывода. Затем в течение примерно часа злоумышленник опустошил восемь кошельков, выведя 6,04 млн USDT. Крупнейший единичный перевод составил около 3,5 млн USDT. Параллельно хакер атаковал три адреса на Ethereum, похитив 1,89 млн USDT и 77 ETH.
Кроссчейн-след и конвертация средств
Особый интерес представляет конвертация: похищенные активы были обменены на 981,1 ETH через децентрализованный протокол 1inch, причем кошелек для свопов был создан в тот же час, что и атака. Ключевым звеном, связавшим обе части операции, стал кроссчейн-сервис Bridgers — его контракт выплат в Ethereum направлял средства на адрес для обмена, причем суммы и время транзакций полностью совпадали с действиями атакующего. Это однозначно указывает на единую скоординированную операцию, а не на разрозненные инциденты.
Дальнейшее движение средств также показательно: около 79% похищенных активов прошло через обменник FixedFloat, для чего было задействовано примерно 50 одноразовых адресов — типичная схема запутывания следов. Благодаря оперативному обращению Specter Investigations сервис ChangeNOW заморозил 150 ETH (~$288 000), а еще 282 ETH (~$542 000) остаются нетронутыми на пяти адресах.
Странное поведение команды Coinsbuy
Точный вектор атаки до сих пор не установлен, а Coinsbuy воздерживается от официальных заявлений. Однако мое внимание привлек любопытный факт: в течение суток после инцидента команда платформы пополнила те же самые пострадавшие кошельки на сумму 3,93 млн USDT. Семь из этих транзакций с точностью до 0,05% совпали с украденными суммами.
«Деньги находятся там до сих пор. Это имеет смысл только в том случае, если команда не верит в утечку приватных ключей. Адрес — это ключ: никто не пополняет взломанный кошелек семизначными суммами дважды за одну ночь», — подчеркивают эксперты.
Первоначальные оценки ущерба составляли $7,9 млн, однако мой детальный подсчет отдельных транзакций показывает итоговую сумму в $8 073 992. Этот инцидент вписывается в тревожный тренд: напомню, что в конце июля жертвами атаки на аппаратные кошельки Coldcard стали около 500 владельцев, потерявших 594,48 BTC (~$38,2 млн), а общий ущерб впоследствии вырос до 1367 BTC (~$89 млн).
Мой вердикт: пополнение взломанных адресов — это либо грубая ошибка в управлении рисками, либо сигнал о том, что инцидент имеет иную природу, нежели компрометация ключей. В любом случае, этот случай подчеркивает необходимость мгновенной миграции средств при малейшем подозрении на взлом — промедление здесь стоит миллионы.