Em resumo

  • Um atacante drenou $8,07 milhões das carteiras da Coinsbuy nas redes Tron e Ethereum em 9 de agosto.
  • Cerca de $6,34 milhões dos fundos roubados passaram pela FixedFloat, de acordo com a BlockWatchdog.
  • A Coinsbuy posteriormente reabasteceu as carteiras drenadas, sugerindo que as chaves privadas podem não ter sido comprometidas.

Um atacante drenou mais de $8 milhões da plataforma de criptomoedas Coinsbuy nas redes Tron e Ethereum no domingo, antes de mover a maior parte dos fundos roubados, de acordo com uma análise do investigador de blockchain BlockWatchdog.

Em um relatório publicado no X, a BlockWatchdog disse que o ataque começou na Tron com uma transação de teste de 5 USDT. Minutos depois, mais de 6 milhões de USDT foram drenados de oito carteiras da Coinsbuy. Na Ethereum, outros 1,89 milhão de USDT e 77 ETH foram retirados de três carteiras.

A BlockWatchdog vinculou as transações na Tron e na Ethereum ao mesmo atacante através do serviço de troca entre cadeias Bridgers. O atacante então moveu cerca de $6,34 milhões, ou 79% dos fundos roubados, através da exchange de criptomoedas FixedFloat. Outros 150 ETH foram enviados através da ChangeNOW.

De acordo com a BlockWatchdog, outros 282,2 ETH, no valor de cerca de $542.000 no momento do ataque, permaneceram intocados em cinco endereços.

Horas após o roubo, a Coinsbuy reabasteceu as carteiras afetadas, com a BlockWatchdog relatando que cerca de $3,93 milhões foram devolvidos aos mesmos 10 endereços, com sete depósitos correspondendo aos valores originalmente roubados dentro de 0,05%.

"Isso só faz sentido se a equipe não acreditar que as chaves privadas vazaram", escreveu a BlockWatchdog. "Um endereço é uma chave: ninguém recarrega uma carteira comprometida com sete dígitos duas vezes em uma noite. O que quer que tenha sido levado em 9 de agosto estava acima das chaves—o caminho de retirada que as usa."

Embora o vetor exato do ataque seja desconhecido, a BlockWatchdog disse que o atacante pode ter obtido acesso ao sistema de retirada da Coinsbuy.

"Nada na cadeia mostra como o caminho de retirada foi alcançado—o reabastecimento argumenta contra o roubo de chaves, mas não nomeia o que o substituiu", escreveram. "Também não há atribuição: zero sobreposição de endereços com o atacante da Triple-A de 24 de julho, e um hábito de lavagem diferente."

A BlockWatchdog não encontrou sobreposição de endereços com o atacante por trás do hack da Triple-A em 24 de julho e observou padrões de lavagem diferentes.