Les portefeuilles liés au processeur de paiement crypto Coinsbuy auraient été vidés de plus de 7,9 millions de dollars sur Ethereum et TRON vers 13h00 UTC le 9 août, selon l'enquêteur blockchain Specter et le suivi des sociétés de sécurité.
Résumé
- Les portefeuilles liés à Coinsbuy auraient perdu 7,9 millions de dollars sur Ethereum et TRON lors du vidage de dimanche.
- PeckShield a retracé les fonds volés via ChangeNOW, FixedFloat et BingX après que Specter a signalé le vidage.
- ChangeNOW aurait gelé un montant à six chiffres pendant que les attaquants convertissaient une partie des gains en Monero.
- Coinsbuy a temporairement suspendu les dépôts et les retraits après l'incident avant que les services ne reprennent quelques heures plus tard, selon les rapports.
- GoPlus a déclaré que l'activité ressemblait à des clés de portefeuille chaud compromises ou à un accès administrateur, bien que non confirmé par Coinsbuy.
L'attaquant a ensuite commencé à acheminer une partie des actifs volés via des échanges et vers Monero, une cryptomonnaie axée sur la confidentialité.
PeckShield a déclaré que les portefeuilles "ont probablement perdu" environ 7,9 millions de dollars et a retracé une partie des gains via ChangeNOW, FixedFloat et BingX. Le flux de sécurité de CertiK a indépendamment relayé la même perte estimée et les mêmes routes d'échange. Le vecteur d'attaque précis n'a pas été établi publiquement.
Le vidage de Coinsbuy réparti sur Ethereum et TRON
Specter a identifié deux adresses Ethereum et une adresse TRON comme destinations du vol. Le mouvement inter-réseaux suggère que l'attaquant a obtenu un accès capable de déplacer des actifs sur plus d'une chaîne, mais cela n'établit pas si des clés privées, des identifiants administrateur ou une autre partie de l'infrastructure de Coinsbuy ont été compromis.
GoPlus Security a déclaré que l'activité était "cohérente avec un vol de clé privée de portefeuille chaud ou de privilèges administrateur." Cela reste une évaluation, pas une cause racine confirmée. Coinsbuy n'a pas publié de post-mortem technique dans la documentation publique examinée le 10 août. Ses dernières notes de version visibles datent du 31 juillet.
Coinsbuy se décrit comme un service de paiement crypto axé sur les entreprises, offrant le traitement des paiements, l'infrastructure de portefeuille et la gestion d'actifs numériques. Son site officiel fait également la publicité du traitement des paiements crypto et des services de portefeuille pour les entreprises.
Fonds volés déplacés via des échanges vers Monero
Après le vidage, l'attaquant a commencé à envoyer les actifs volés via des services d'échange. Specter a déclaré que les fonds étaient convertis vers Monero, tandis que PeckShield a identifié ChangeNOW, FixedFloat et BingX parmi les plateformes recevant des portions des gains.

Specter a également déclaré que ChangeNOW a aidé à geler un montant à six chiffres avant qu'il ne puisse aller plus loin. ChangeNOW n'avait pas publié de déclaration publique distincte confirmant le montant exact gelé dans les sources examinées pour cette histoire, donc le montant reste attribué à l'enquêteur.
La voie de blanchiment ressemble à des schémas observés dans d'autres vols majeurs de crypto-monnaies. Dans une affaire de récupération antérieure, les enquêteurs ont aidé à geler environ 1,2 million de dollars liés aux actifs volés de Bo Shen après que les fonds sont passés par des services tels que ChangeNOW. Par ailleurs, un vol de portefeuille en janvier impliquait des attaquants convertissant des Bitcoin et Litecoin volés en Monero.
Les dépôts et retraits auraient repris
Coinsbuy a suspendu les dépôts et retraits après l'incident, puis les a rétablis, selon la mise à jour de Specter et des rapports citant l'enquêteur. Aucun avis d'incident distinct confirmant le calendrier n'était visible dans les notes de version publiques de Coinsbuy au moment de l'examen.
Il reste également incertain, d'après les divulgations publiques, de savoir si les 7,9 millions de dollars signalés consistaient entièrement en actifs détenus par Coinsbuy, en fonds clients ou en une combinaison des deux. Aucune ventilation des pertes clients ni plan de remboursement n'était visible dans les documents de l'entreprise examinés le 10 août.
Cette distinction importe car la restauration du service n'établit pas que l'enquête est terminée ou que la perte totale a été récupérée. Le tableau public actuellement vérifié reste limité au drain signalé, aux adresses de vol identifiées, à l'activité de blanchiment et à un gel partiel.
L'affaire s'ajoute à une année chargée en matière de sécurité. TRM Labs a enregistré 207 piratages et environ 972 millions de dollars volés au cours du premier semestre 2026, selon des données citées dans une récente couverture des pertes de l'industrie. Les défaillances d'infrastructure et opérationnelles ont représenté la majeure partie de la valeur perdue au cours de cette période.
Ce qui se passe ensuite
La prochaine mise à jour importante serait un rapport d'incident de Coinsbuy identifiant le vecteur d'attaque, les actifs affectés, la perte finale et toute exposition des clients. La confirmation de ChangeNOW ou des autres bourses pourrait également clarifier combien a été gelé et si des fonds supplémentaires restent récupérables.
Pour l'instant, les affirmations sur la manière dont l'attaquant a obtenu l'accès doivent rester nuancées. Les chercheurs en sécurité continuent de tracer les adresses Ethereum et TRON répertoriées, mais le mouvement vers Monero peut rendre le traçage ultérieur plus difficile une fois que les fonds quittent les blockchains transparentes.






