Coinsbuy traci 7,9 mln USD w Ethereum i TRON w wyniku ataku

ETH
TRX
XMR
Atak cybernetycznyKradzież kryptowalutPortfel gorącyEthereumMoneroTRON
2026-08-10Źródło: crypto.news
Coinsbuy traci 7,9 mln USD w Ethereum i TRON w wyniku ataku

Według badacza blockchain Specter oraz monitoringu firm zajmujących się bezpieczeństwem, portfele powiązane z procesorem płatności kryptowalutowych Coinsbuy zostały podobno opróżnione z ponad 7,9 miliona dolarów w sieciach Ethereum i TRON około 13:00 UTC 9 sierpnia.

Podsumowanie

  • Portfele powiązane z Coinsbuy podobno straciły 7,9 miliona dolarów w sieciach Ethereum i TRON podczas niedzielnego opróżnienia.
  • PeckShield prześledził skradzione środki przez ChangeNOW, FixedFloat i BingX po tym, jak Specter pierwszy zgłosił opróżnienie.
  • ChangeNOW podobno zamroził kwotę sześciocyfrową, podczas gdy atakujący konwertowali część zysków na Monero.
  • Coinsbuy tymczasowo wstrzymał depozyty i wypłaty po incydencie, zanim usługi zostały podobno wznowione kilka godzin później.
  • GoPlus stwierdził, że aktywność przypominała skompromitowane klucze prywatne portfela gorącego lub dostęp administratora, choć nie zostało to potwierdzone przez Coinsbuy.

Atakujący następnie zaczął kierować część skradzionych aktywów przez giełdy i w stronę Monero, kryptowaluty skoncentrowanej na prywatności.

PeckShield poinformował, że portfele „prawdopodobnie straciły” około 7,9 miliona dolarów i prześledził część zysków przez ChangeNOW, FixedFloat i BingX. Kanał bezpieczeństwa CertiK niezależnie przekazał to samo szacunkowe straty i trasy giełdowe. Dokładny wektor ataku nie został publicznie ustalony.

Opróżnienie Coinsbuy rozprzestrzeniło się na Ethereum i TRON

Specter zidentyfikował dwa adresy Ethereum i jeden adres TRON jako cele kradzieży. Ruch między sieciami sugeruje, że atakujący uzyskał dostęp umożliwiający przenoszenie aktywów w więcej niż jednym łańcuchu, ale nie ustala to, czy skompromitowano klucze prywatne, poświadczenia administratora czy inną część infrastruktury Coinsbuy.

GoPlus Security stwierdził, że aktywność była „zgodna z kradzieżą klucza prywatnego portfela gorącego lub uprawnień administratora”. To pozostaje oceną, a nie potwierdzoną przyczyną źródłową. Coinsbuy nie opublikował technicznego raportu pośmiertnego w publicznej dokumentacji przeglądanej 10 sierpnia. Jego najnowsze widoczne notatki wydania pochodzą z 31 lipca.

Coinsbuy opisuje siebie jako biznesową usługę płatności kryptowalutowych oferującą przetwarzanie płatności, infrastrukturę portfela i zarządzanie aktywami cyfrowymi. Jego oficjalna strona reklamuje również przetwarzanie płatności kryptowalutowych i usługi portfelowe dla firm.

Skradzione środki przeszły przez giełdy w kierunku Monero

Po opróżnieniu atakujący zaczął wysyłać skradzione aktywa przez usługi giełdowe. Specter powiedział, że środki były konwertowane na Monero, podczas gdy PeckShield zidentyfikował ChangeNOW, FixedFloat i BingX wśród platform otrzymujących części zysków.

Opróżnienie Coinsbuy o 7,9 mln USD wysyła środki przez 3 giełdy, źródło: PeckShield
Opróżnienie Coinsbuy o 7,9 mln USD wysyła środki przez 3 giełdy, źródło: PeckShield

Specter powiedział również, że ChangeNOW pomógł zamrozić kwotę sześciocyfrową, zanim mogła zostać dalej przemieszczona. ChangeNOW nie wydał oddzielnego publicznego oświadczenia potwierdzającego dokładną zamrożoną sumę w źródłach przeglądanych dla tej historii, więc kwota pozostaje przypisana badaczowi.

Ścieżka prania przypomina wzorce widoczne w innych dużych kradzieżach kryptowalut. W wcześniejszej sprawie o odzyskanie środków śledczy pomogli zamrozić około 1,2 miliona dolarów związanych ze skradzionymi aktywami Bo Shena po tym, jak środki przeszły przez usługi takie jak ChangeNOW. Osobno, kradzież portfela ze stycznia obejmowała atakujących, którzy zamienili skradzione bitcoiny i litecoiny na monero.

Wpłaty i wypłaty rzekomo wznowione

Coinsbuy wstrzymał wpłaty i wypłaty po incydencie, a później je przywrócił, zgodnie z aktualizacją Spectera i raportami cytującymi śledczego. W publicznych notatkach wydania Coinsbuy nie było widocznego osobnego powiadomienia o incydencie potwierdzającego harmonogram w momencie przeglądu.

Z publicznych ujawnień nie jest również jasne, czy zgłoszone 7,9 miliona dolarów składało się w całości z aktywów należących do Coinsbuy, środków klientów czy kombinacji obu. W materiałach firmy przejrzanych 10 sierpnia nie było widocznego podziału strat klientów ani planu rekompensat.

To rozróżnienie ma znaczenie, ponieważ przywrócenie usług nie oznacza, że dochodzenie jest zakończone lub że cała strata została odzyskana. Obecnie zweryfikowany publiczny obraz pozostaje ograniczony do zgłoszonego wypływu, zidentyfikowanych adresów kradzieży, działań prania i częściowego zamrożenia.

Sprawa wpisuje się w pracowity rok pod względem bezpieczeństwa. TRM Labs odnotował 207 ataków hakerskich i około 972 miliony dolarów skradzionych w pierwszej połowie 2026 roku, według danych cytowanych w niedawnym raporcie o stratach w branży. Awarie infrastruktury i operacyjne odpowiadały za większość utraconej wartości w tym okresie.

Co dalej

Kolejną istotną aktualizacją byłby raport incydentu Coinsbuy identyfikujący wektor ataku, dotknięte aktywa, ostateczną stratę i ewentualne narażenie klientów. Potwierdzenie od ChangeNOW lub innych giełd mogłoby również wyjaśnić, ile zamrożono i czy dodatkowe środki pozostają do odzyskania.

Na razie twierdzenia o tym, jak atakujący uzyskał dostęp, powinny pozostać ostrożne. Badacze bezpieczeństwa nadal śledzą wymienione adresy Ethereum i TRON, ale przeniesienie do monero może utrudnić późniejsze śledzenie, gdy środki opuszczą transparentne blockchainy.