W skrócie

  • Atakujący wyprowadził 8,07 miliona dolarów z portfeli Coinsbuy w sieciach Tron i Ethereum 9 sierpnia.
  • Około 6,34 miliona dolarów ze skradzionych środków przeszło przez FixedFloat, według BlockWatchdog.
  • Coinsbuy później uzupełnił opróżnione portfele, co sugeruje, że klucze prywatne mogły nie zostać naruszone.

Atakujący wyprowadził ponad 8 milionów dolarów z platformy kryptowalutowej Coinsbuy w sieciach Tron i Ethereum w niedzielę, zanim przeniósł większość skradzionych środków, według analizy blockchainowego detektywa BlockWatchdog.

W raporcie opublikowanym na X, BlockWatchdog poinformował, że atak rozpoczął się na Tron od transakcji testowej o wartości 5 USDT. Kilka minut później z ośmiu portfeli Coinsbuy wyprowadzono ponad 6 milionów USDT. Na Ethereum zabrano kolejne 1,89 miliona USDT i 77 ETH z trzech portfeli.

BlockWatchdog powiązał transakcje na Tron i Ethereum z tym samym atakującym za pośrednictwem usługi mostów międzyłańcuchowych Bridgers. Następnie atakujący przeniósł około 6,34 miliona dolarów, czyli 79% skradzionych środków, przez giełdę kryptowalut FixedFloat. Kolejne 150 ETH zostało wysłane przez ChangeNOW.

Według BlockWatchdog, kolejne 282,2 ETH, warte około 542 000 dolarów w momencie ataku, pozostało nietknięte na pięciu adresach.

Godziny po kradzieży Coinsbuy uzupełnił dotknięte portfele, a BlockWatchdog poinformował, że około 3,93 miliona dolarów zostało zwrócone na te same 10 adresów, przy czym siedem wpłat odpowiadało pierwotnie skradzionym kwotom z dokładnością do 0,05%.

„To ma sens tylko wtedy, gdy zespół nie wierzy, że klucze prywatne wyciekły” – napisał BlockWatchdog. „Adres to klucz: nikt nie doładowuje skompromitowanego portfela siedmiocyfrową kwotą dwa razy w jedną noc. Cokolwiek zostało zabrane 9 sierpnia, znajdowało się ponad kluczami – ścieżką wypłat, która ich używa.”

Chociaż dokładny wektor ataku jest nieznany, BlockWatchdog stwierdził, że atakujący mógł uzyskać dostęp do systemu wypłat Coinsbuy.

„Nic w łańcuchu nie pokazuje, jak osiągnięto ścieżkę wypłat – uzupełnienie przemawia przeciwko kradzieży kluczy, ale nie wskazuje, co ją zastąpiło” – napisali. „Brak też atrybucji: zero nakładania się adresów z atakującym Triple-A z 24 lipca i inne nawyki prania brudnych pieniędzy.”

BlockWatchdog nie znalazł nakładania się adresów z atakującym stojącym za hackiem Triple-A z 24 lipca i zauważył inne wzorce prania brudnych pieniędzy.