Атака на Coinsbuy: как хакеры вывели $8 млн через TRON и Ethereum

Мой анализ ончейн-данных показывает, что криптоплатформа Coinsbuy потеряла $8,07 млн в результате сложной скоординированной атаки, проведенной 9 августа одновременно в сетях TRON и Ethereum. Это не случайный инцидент, а тщательно спланированная операция, которая раскрывает уязвимости в управлении ликвидностью на централизованных площадках.
Хронология взлома
Атакующий действовал методично. Начав с тестового перевода в размере 5 USDT в сети TRON, он в течение часа вывел 6,04 млн USDT с восьми кошельков. Крупнейшая операция составила около 3,5 млн USDT — это классический паттерн, когда злоумышленник сначала проверяет реакцию системы, а затем наносит массированный удар.
Параллельно были опустошены три адреса на Ethereum, откуда ушли 1,89 млн USDT и 77 ETH. Примечательно, что средства через децентрализованный агрегатор 1inch были конвертированы в 981,1 ETH, причем кошелек для свопов был создан в тот же час. Это говорит о высоком уровне подготовки и использовании автоматизированных инструментов для мгновенной ликвидности.
Ключевая улика — кроссчейн-мост
Связующим звеном между двумя частями атаки стал кроссчейн-сервис Bridgers. Его контракт выплат в Ethereum направил в кошелек для свопов суммы, которые по размеру и времени точно совпали с транзакциями атакующего. Это не совпадение, а явный признак единой операции, объединяющей две сети.
Движение похищенных средств
Около 79% украденных активов прошло через обменник FixedFloat, где было задействовано примерно 50 одноразовых адресов — типичная практика для запутывания следов. Однако частично средства удалось заморозить: ChangeNOW после обращения Specter Investigations заблокировал 150 ETH (около $288 000). Еще 282 ETH (~$542 000) остаются нетронутыми на пяти адресах, что указывает на возможную спешку или неопытность части участников группы.
Странное поведение команды Coinsbuy
Самый интригующий момент — реакция платформы. В течение суток после атаки команда пополнила пострадавшие кошельки на 3,93 млн USDT, причем семь транзакций с точностью до 0,05% совпали с украденными суммами. Эксперты справедливо отмечают: «Деньги находятся там до сих пор. Это имеет смысл только в том случае, если команда не верит в утечку приватных ключей. Адрес — это ключ: никто не пополняет взломанный кошелек семизначными суммами дважды за одну ночь».
Выводы аналитика
Точный вектор атаки остается неясным, а Coinsbuy воздерживается от официальных комментариев. Однако я вижу здесь тревожный сигнал для всей индустрии: если команда сама не уверена в компрометации ключей, это может указывать на внутреннюю угрозу или эксплойт на уровне API. В контексте недавних крах — например, хищения 1367 BTC у владельцев Coldcard на $89 млн — становится очевидно, что хакеры адаптируются быстрее, чем платформы усиливают защиту. Рекомендую пользователям диверсифицировать хранение активов и не держать крупные суммы на централизованных сервисах без дополнительных мер безопасности.