Hacker entwenden 8 Millionen Dollar von der Krypto-Plattform Coinsbuy über Tron und Ethereum
Wichtige Erkenntnisse
- •Ein Angreifer stahl mehr als 8 Millionen Dollar von Coinsbuy, indem er am 9. August Wallets über die Netzwerke Tron und Ethereum leerte.
- •Coinsbuy deckte alle betroffenen Kundenverluste aus eigenen Reserven und füllte rund 3,93 Millionen Dollar auf denselben Wallet-Adressen wieder auf, die ins Visier genommen worden waren.
- •Der Blockchain-Ermittler BlockWatchdog kam zu dem Schluss, dass die privaten Schlüssel wahrscheinlich nicht kompromittiert wurden, da der Angreifer offenbar auf das Abhebungssystem und nicht auf das rohe Schlüsselmaterial zugegriffen hatte.
- •Der Angreifer verschob rund 79 % der gestohlenen Gelder über die Non-Custodial-Swap-Dienste FixedFloat und ChangeNOW, wobei ein Teil über fünf Adressen unangetastet blieb.
- •Coinsbuy bietet eine Belohnung von 100.000 Dollar für Informationen, die zur Identifizierung der Verantwortlichen führen, sowie eine zusätzliche Prämie für Hilfe bei der Rückgewinnung der gestohlenen Gelder.

Ein Angreifer entwendete am 9. August mehr als 8 Millionen Dollar von der Krypto-Plattform Coinsbuy über die Netzwerke Tron und Ethereum, bevor er den Großteil der gestohlenen Gelder über zwischengeschaltete Börsen verschob, wie eine Analyse des Blockchain-Ermittlers BlockWatchdog ergab.
In einem auf X veröffentlichten Bericht erklärte BlockWatchdog, dass der Angriff auf Tron mit einer 5-USDT-Testtransaktion begann — ein gängiger Aufklärungsschritt, den Angreifer nutzen, um Zugriff und Transaktionswege zu überprüfen, bevor sie größere Überweisungen durchführen. Minuten später wurden mehr als 6 Millionen USDT aus acht Coinsbuy-Wallets abgezogen. Auf Ethereum wurden weitere 1,89 Millionen USDT und 77 ETH aus drei Wallets entwendet.
„Am 9. August identifizierte Coinsbuy ein Sicherheitsvorfall, der zu unbefugten Abhebungen von mehreren Plattform-Wallets führte", teilte Coinsbuy in einer gegenüber Decrypt geteilten Erklärung mit. „Das Problem wurde inzwischen eingedämmt, und unser Team hat sofort gehandelt, um die Plattform zu sichern und unsere Nutzer zu schützen."
BlockWatchdog verknüpfte die Tron- und Ethereum-Transaktionen über den Cross-Chain-Swap-Dienst Bridgers mit demselben Angreifer. Der Angreifer bewegte anschließend rund 6,34 Millionen Dollar, also 79 % der gestohlenen Gelder, über die Kryptobörse FixedFloat. Weitere 150 ETH wurden über ChangeNOW verschoben. Sowohl FixedFloat als auch ChangeNOW sind Non-Custodial-Swap-Dienste, die in der Vergangenheit aufgrund ihrer im Vergleich zu vollständig regulierten Börsen relativ niedrigen Hürden häufig in Geldwäsche-Pipelines verwendet wurden. Laut BlockWatchdog blieben weitere 282,2 ETH im Wert von rund 542.000 Dollar zum Zeitpunkt des Angriffs über fünf Adressen unangetastet.
Stunden nach dem Diebstahl füllte Coinsbuy die betroffenen Wallets wieder auf. BlockWatchdog berichtete, dass rund 3,93 Millionen Dollar an dieselben 10 Adressen zurückgeführt wurden, wobei sieben Einzahlungen den ursprünglich gestohlenen Beträgen auf 0,05 % genau entsprachen.
„Alle betroffenen Kundengelder wurden vollständig von Coinsbuy aus eigenen Reserven gedeckt, sodass unsere Nutzer keine finanziellen Verluste erlitten haben", sagte Coinsbuy. „Die Plattform ist wieder vollständig im normalen Betrieb, und alle Dienste sind vollständig verfügbar."
Laut BlockWatchdog deutet die Entscheidung, die Wallets aufzufüllen, darauf hin, dass das Coinsbuy-Team nicht davon ausging, dass die zugrunde liegenden privaten Schlüssel kompromittiert worden waren.
„Das ergibt nur Sinn, wenn das Team nicht glaubt, dass die privaten Schlüssel geleakt wurden", schrieb BlockWatchdog. „Eine Adresse ist ein Schlüssel: Niemand füllt ein kompromittiertes Wallet in einer Nacht zweimal mit siebenstelligen Beträgen auf. Was auch immer am 9. August entwendet wurde, befand sich oberhalb der Schlüssel — der Abhebungsweg, der sie nutzt."
Der genaue Angriffsvektor ist zwar noch unbekannt, jedoch deutete BlockWatchdog an, dass der Angreifer möglicherweise Zugriff auf das Abhebungssystem von Coinsbuy erlangt haben könnte — ein Szenario, das mit einem breiteren Muster von Angriffen auf operative Infrastruktur wie Signaturserver, API-Endpunkte oder Genehmigungsworkflows übereinstimmt, anstatt auf rohes Schlüsselmaterial.
„Nichts On-Chain zeigt, wie der Abhebungsweg erreicht wurde — die Wiederauffüllung spricht gegen Schlüsseldiebstahl, benennt aber nicht, was ihn ersetzt hat", schrieb der Ermittler. „Auch keine Zuordnung: keine Adressüberschneidung mit dem Triple-A-Angreifer vom 24. Juli und eine andere Geldwäsche-Gewohnheit."
Coinsbuy hatte zum Zeitpunkt der Veröffentlichung nicht öffentlich erläutert, wie der Angreifer Zugriff erlangt hatte, erklärte jedoch, dass das Unternehmen „eine gründliche Untersuchung durchführt, um genau zu klären, was passiert ist".
„Um die Untersuchung zu unterstützen, starten wir auch eine Initiative, um diejenigen zur Verantwortung zu ziehen, die für diesen Vorfall verantwortlich sind — eine Belohnung von 100.000 Dollar für Informationen, die zu ihrer Identifizierung führen", sagte Coinsbuy. „Eine zusätzliche Prämie wird auch für jede Unterstützung bei der Wiederbeschaffung der gestohlenen Gelder gezahlt."
Der Vorfall ist der letzte in einer Reihe großer Krypto-Hacks in den vergangenen Monaten. DeFi-Protokolle verloren in den ersten fünf Monaten des Jahres 2026 mehr als 840 Millionen Dollar durch Hacks, laut DeFiLlama. Im Juli stahlen Angreifer 24 Millionen Dollar von der auf Arbitrum basierenden AFX Trade, nachdem sie eine von der dezentralen Börse betriebene Bridge ausgenutzt hatten. Anfang desselben Monats verlor die dezentrale Börse Ostium 18 Millionen Dollar, nachdem ein Angreifer einen Oracle-Schlüssel kompromittiert hatte.
Anmerkung der Redaktion: Dieser Artikel wurde nach der Veröffentlichung aktualisiert, um einen Kommentar von Coinsbuy aufzunehmen.