Коротко
- 9 серпня зловмисник вивів 8,07 мільйона доларів із гаманців Coinsbuy у мережах Tron та Ethereum.
- Близько 6,34 мільйона доларів із вкрадених коштів пройшли через FixedFloat, за даними BlockWatchdog.
- Coinsbuy пізніше поповнив спустошені гаманці, що свідчить про те, що приватні ключі, можливо, не були скомпрометовані.
У неділю зловмисник вивів понад 8 мільйонів доларів із криптоплатформи Coinsbuy у мережах Tron та Ethereum, перш ніж перемістити більшу частину вкрадених коштів, згідно з аналізом блокчейн-дослідника BlockWatchdog.
У звіті, опублікованому в X, BlockWatchdog повідомив, що атака почалася в Tron із тестової транзакції на 5 USDT. Через кілька хвилин із восьми гаманців Coinsbuy було виведено понад 6 мільйонів USDT. В Ethereum ще 1,89 мільйона USDT та 77 ETH було взято з трьох гаманців.
BlockWatchdog пов'язав транзакції в Tron та Ethereum з тим самим зловмисником через крос-чейн сервіс обміну Bridgers. Потім зловмисник перемістив близько 6,34 мільйона доларів, або 79% вкрадених коштів, через криптобіржу FixedFloat. Ще 150 ETH було відправлено через ChangeNOW.
За даними BlockWatchdog, ще 282,2 ETH, вартістю близько 542 000 доларів на момент атаки, залишилися недоторканими на п'яти адресах.
Через кілька годин після крадіжки Coinsbuy поповнив постраждалі гаманці, причому BlockWatchdog повідомив, що близько 3,93 мільйона доларів було повернуто на ті самі 10 адрес, причому сім депозитів відповідали сумам, спочатку вкраденим, з точністю до 0,05%.
«Це має сенс лише в тому випадку, якщо команда не вірить, що приватні ключі витекли», — написав BlockWatchdog. «Адреса — це ключ: ніхто не поповнює скомпрометований гаманець на сім цифр двічі за одну ніч. Усе, що було виведено 9 серпня, лежало над ключами — шлях виведення, який їх використовує».
Хоча точний вектор атаки невідомий, BlockWatchdog заявив, що зловмисник, можливо, отримав доступ до системи виведення коштів Coinsbuy.
«Ніщо в блокчейні не показує, як було досягнуто шляху виведення — поповнення свідчить проти крадіжки ключів, але не називає, що його замінило», — написали вони. «Жодної атрибуції також: нульове перетинання адрес з атакуючим Triple-A від 24 липня та інша звичка відмивання грошей».
BlockWatchdog не виявив жодного перетинання адрес з атакуючим, що стоїть за зломом Triple-A 24 липня, і зазначив інші схеми відмивання грошей.
Coinsbuy не публічно пояснив, як зловмисник отримав доступ на момент аналізу BlockWatchdog.
Coinsbuy не відразу відповів на запит про коментар від Decrypt.
Ця новина з'являється на тлі низки великих крипто-зломів за останні місяці. DeFi протоколи втратили понад $840 мільйонів через зломи за перші п'ять місяців 2026 року, згідно з DeFiLlama.
У липні зловмисники вкрали $24 мільйони з AFX Trade на основі Arbitrum після експлуатації мосту, яким керує децентралізована біржа. Раніше того місяця децентралізована біржа Ostium втратила $18 мільйонів після того, як зловмисник скомпрометував ключ оракула.






