Кратко

  • Злоумышленник вывел 8,07 миллиона долларов из кошельков Coinsbuy в сетях Tron и Ethereum 9 августа.
  • Около 6,34 миллиона долларов из украденных средств прошли через FixedFloat, согласно BlockWatchdog.
  • Coinsbuy позже пополнил опустошенные кошельки, что предполагает, что закрытые ключи могли не быть скомпрометированы.

Злоумышленник вывел более 8 миллионов долларов с криптоплатформы Coinsbuy в сетях Tron и Ethereum в воскресенье, прежде чем переместить большую часть украденных средств, согласно анализу блокчейн-исследователя BlockWatchdog.

В отчете, опубликованном в X, BlockWatchdog сообщил, что атака началась в Tron с тестовой транзакции на 5 USDT. Через несколько минут более 6 миллионов USDT было выведено из восьми кошельков Coinsbuy. В Ethereum еще 1,89 миллиона USDT и 77 ETH были взяты из трех кошельков.

BlockWatchdog связал транзакции в Tron и Ethereum с одним и тем же злоумышленником через кроссчейн-сервис обмена Bridgers. Затем злоумышленник переместил около 6,34 миллиона долларов, или 79% украденных средств, через криптовалютную биржу FixedFloat. Еще 150 ETH было отправлено через ChangeNOW.

Согласно BlockWatchdog, еще 282,2 ETH, стоимостью около 542 000 долларов на момент атаки, остались нетронутыми на пяти адресах.

Через несколько часов после кражи Coinsbuy пополнил пострадавшие кошельки, и BlockWatchdog сообщил, что около 3,93 миллиона долларов было возвращено на те же 10 адресов, причем семь депозитов соответствовали суммам, первоначально украденным, с точностью до 0,05%.

«Это имеет смысл только в том случае, если команда не считает, что закрытые ключи утекли», — написал BlockWatchdog. «Адрес — это ключ: никто не пополняет скомпрометированный кошелек на семизначные суммы дважды за одну ночь. Все, что было взято 9 августа, находилось над ключами — путь вывода, который их использует».

Хотя точный вектор атаки неизвестен, BlockWatchdog заявил, что злоумышленник мог получить доступ к системе вывода средств Coinsbuy.

«Ничто в цепочке не показывает, как был достигнут путь вывода — пополнение говорит против кражи ключей, но не называет, что заменило их», — написали они. «Никакой атрибуции: нулевое пересечение адресов с атакующим Triple-A от 24 июля и другая привычка отмывания денег».

BlockWatchdog не обнаружил пересечения адресов с атакующим, стоящим за взломом Triple-A 24 июля, и отметил другие схемы отмывания денег.