W skrócie
- Atakujący wyprowadził 8,07 miliona dolarów z portfeli Coinsbuy w sieciach Tron i Ethereum 9 sierpnia.
- Około 6,34 miliona dolarów ze skradzionych środków przeszło przez FixedFloat, według BlockWatchdog.
- Coinsbuy później uzupełnił opróżnione portfele, co sugeruje, że klucze prywatne mogły nie zostać naruszone.
Atakujący wyprowadził ponad 8 milionów dolarów z platformy kryptowalutowej Coinsbuy w sieciach Tron i Ethereum w niedzielę, zanim przeniósł większość skradzionych środków, według analizy blockchainowego detektywa BlockWatchdog.
W raporcie opublikowanym na X, BlockWatchdog poinformował, że atak rozpoczął się na Tron od transakcji testowej o wartości 5 USDT. Kilka minut później z ośmiu portfeli Coinsbuy wyprowadzono ponad 6 milionów USDT. Na Ethereum zabrano kolejne 1,89 miliona USDT i 77 ETH z trzech portfeli.
BlockWatchdog powiązał transakcje na Tron i Ethereum z tym samym atakującym za pośrednictwem usługi mostów międzyłańcuchowych Bridgers. Następnie atakujący przeniósł około 6,34 miliona dolarów, czyli 79% skradzionych środków, przez giełdę kryptowalut FixedFloat. Kolejne 150 ETH zostało wysłane przez ChangeNOW.
Według BlockWatchdog, kolejne 282,2 ETH, warte około 542 000 dolarów w momencie ataku, pozostało nietknięte na pięciu adresach.
Godziny po kradzieży Coinsbuy uzupełnił dotknięte portfele, a BlockWatchdog poinformował, że około 3,93 miliona dolarów zostało zwrócone na te same 10 adresów, przy czym siedem wpłat odpowiadało pierwotnie skradzionym kwotom z dokładnością do 0,05%.
„To ma sens tylko wtedy, gdy zespół nie wierzy, że klucze prywatne wyciekły” – napisał BlockWatchdog. „Adres to klucz: nikt nie doładowuje skompromitowanego portfela siedmiocyfrową kwotą dwa razy w jedną noc. Cokolwiek zostało zabrane 9 sierpnia, znajdowało się ponad kluczami – ścieżką wypłat, która ich używa.”
Chociaż dokładny wektor ataku jest nieznany, BlockWatchdog stwierdził, że atakujący mógł uzyskać dostęp do systemu wypłat Coinsbuy.
„Nic w łańcuchu nie pokazuje, jak osiągnięto ścieżkę wypłat – uzupełnienie przemawia przeciwko kradzieży kluczy, ale nie wskazuje, co ją zastąpiło” – napisali. „Brak też atrybucji: zero nakładania się adresów z atakującym Triple-A z 24 lipca i inne nawyki prania brudnych pieniędzy.”
BlockWatchdog nie znalazł nakładania się adresów z atakującym stojącym za hackiem Triple-A z 24 lipca i zauważył inne wzorce prania brudnych pieniędzy.
Coinsbuy nie wyjaśnił publicznie, w jaki sposób atakujący uzyskał dostęp w momencie analizy BlockWatchdog.
Coinsbuy nie odpowiedział natychmiast na prośbę o komentarz ze strony Decrypt.
Ta wiadomość pojawia się wśród serii poważnych ataków hakerskich na kryptowaluty w ostatnich miesiącach. DeFi protokoły straciły ponad 840 milionów dolarów w wyniku ataków hakerskich w pierwszych pięciu miesiącach 2026 roku, według DeFiLlama.
W lipcu atakujący ukradli 24 miliony dolarów z AFX Trade opartego na Arbitrum po wykorzystaniu mostu obsługiwanego przez zdecentralizowaną giełdę. Wcześniej w tym miesiącu zdecentralizowana giełda Ostium straciła 18 milionów dolarów po tym, jak atakujący naruszył klucz oracle.








