NieuwsCryptoHackers sluizen $8 miljoen leeg van cryptoplatform Coinsbuy via Tron en Ethereum

Hackers sluizen $8 miljoen leeg van cryptoplatform Coinsbuy via Tron en Ethereum

Auteur: Decrypt·

Belangrijkste punten

  • •Een aanvaller stal meer dan $8 miljoen van Coinsbuy door portefeuilles leeg te halen via zowel de Tron- als de Ethereum-netwerken op 9 augustus.
  • •Coinsbuy dekte alle getroffen klantverliezen vanuit eigen reserves en vulde ongeveer $3,93 miljoen aan op dezelfde portefeuille-adressen die waren getroffen.
  • •Blockchainonderzoeker BlockWatchdog concludeerde dat de privésleutels waarschijnlijk niet gecompromitteerd waren, aangezien de aanvaller toegang leek te hebben tot het opnamesysteem in plaats van tot het rauwe sleutelmateriaal.
  • •De aanvaller verplaatste ongeveer 79% van de gestolen fondsen via de non-custodial swapdiensten FixedFloat en ChangeNOW, waarbij een deel onaangeroerd bleef over vijf adressen.
  • •Coinsbuy biedt een beloning van $100.000 voor informatie die leidt tot de identificatie van de verantwoordelijken, plus een extra bonus voor hulp bij het terugkrijgen van de gestolen fondsen.
Hackers sluizen $8 miljoen leeg van cryptoplatform Coinsbuy via Tron en Ethereum

Een aanvaller haalde op 9 augustus meer dan $8 miljoen leeg van cryptoplatform Coinsbuy via de Tron- en Ethereum-netwerken, voordat het grootste deel van de gestolen fondsen werd verplaatst via tussenbeurzen, aldus een analyse van blockchainonderzoeker BlockWatchdog.

In een rapport gepubliceerd op X stelde BlockWatchdog dat de aanval op Tron begon met een 5 USDT-testtransactie—een veelvoorkomende verkenningstap die aanvallers gebruiken om toegang en transactieroutes te verifiëren voordat ze grotere overdrachten uitvoeren. Enkele minuten later werd meer dan 6 miljoen USDT leeggehaald uit acht Coinsbuy-portefeuilles. Op Ethereum werden nog eens 1,89 miljoen USDT en 77 ETH uit drie portefeuilles gestolen.

"Op 9 augustus identificeerde Coinsbuy een beveiligingsincident dat leidde tot ongeautoriseerde opnames van verschillende platformportefeuilles," aldus Coinsbuy in een verklaring gedeeld met Decrypt. "Het probleem is sindsdien ingeperkt, en ons team heeft onmiddellijk gehandeld om het platform te beveiligen en onze gebruikers te beschermen."

BlockWatchdog koppelde de Tron- en Ethereum-transacties aan dezelfde aanvaller via de cross-chain swapdienst Bridgers. De aanvaller verplaatste vervolgens ongeveer $6,34 miljoen, of 79% van de gestolen fondsen, via de cryptocurrencybeurs FixedFloat. Nog eens 150 ETH werd via ChangeNOW verzonden. Zowel FixedFloat als ChangeNOW zijn non-custodial swapdiensten die in het verleden veelvuldig zijn gebruikt in witwaspijplijnen vanwege de relatief lage drempel in vergelijking met volledig gereguleerde beurzen. Volgens BlockWatchdog bleef er nog 282,2 ETH, ter waarde van ruwweg $542.000 ten tijde van de aanval, onaangeroerd verspreid over vijf adressen.

Enkele uren na de diefstal vulde Coinsbuy de getroffen portefeuilles aan. BlockWatchdog rapporteerde dat er ongeveer $3,93 miljoen werd teruggestort naar dezelfde 10 adressen, waarbij zeven stortingen overeenkwamen met de oorspronkelijk gestolen bedragen tot op 0,05% nauwkeurig.

"Alle getroffen klantfondsen zijn volledig gedekt door Coinsbuy uit onze eigen reserves, zodat onze gebruikers geen financiële verliezen hebben geleden," aldus Coinsbuy. "Het platform is weer operationeel, waarbij alle diensten volledig beschikbaar zijn."

Volgens BlockWatchdog suggereert de beslissing om de portefeuilles aan te vullen dat het team van Coinsbuy niet geloofde dat de onderliggende privésleutels gecompromitteerd waren.

"Dat is alleen logisch als het team niet gelooft dat de privésleutels zijn gelekt," schreef BlockWatchdog. "Een adres is een sleutel: niemand vult een gecompromitteerde portefeuille 's nachts twee keer aan met een zevencijferig bedrag. Wat er ook is meegenomen op 9 augustus, het bevond zich boven de sleutels—het opnamepad dat ze gebruikt."

Hoewel de exacte aanvalsvector onbekend blijft, suggereerde BlockWatchdog dat de aanvaller mogelijk toegang heeft gekregen tot het opnamesysteem van Coinsbuy—een scenario dat consistent is met een breder patroon van aanvallen gericht op operationele infrastructuur zoals ondertekeningsservers, API-eindpunten of goedkeuringswerkstromen, in plaats van rauw sleutelmateriaal.

"Niets op de chain toont aan hoe het opnamepad is bereikt—de aanvulling pleit tegen sleuteldiefstal, maar benoemt niet wat dit heeft vervangen," schreef de onderzoeker. "Ook is er geen attributie: nul overlapping van adressen met de Triple-A-aanvaller van 24 juli, en een andere gewoonte om geld wit te wassen."

Coinsbuy had ten tijde van publicatie nog niet publiekelijk uitgelegd hoe de aanvaller toegang kreeg, maar meldde dat het bedrijf "een grondig onderzoek uitvoert om vast te stellen wat er precies is gebeurd."

"Ter ondersteuning van het onderzoek lanceren we ook een initiatief om degenen die verantwoordelijk zijn voor dit incident te pakken—een beloning van $100.000 voor informatie die leidt tot hun identificatie," aldus Coinsbuy. "Een extra bonus zal ook beschikbaar zijn voor alle hulp die leidt tot het terugkrijgen van de gestolen fondsen."

Het incident is het laatste in een reeks grote crypto-hacks in de afgelopen maanden. DeFi-protocollen verloren in de eerste vijf maanden van 2026 meer dan $840 miljoen door hacks, volgens DeFiLlama. In juli stalnen aanvallers $24 miljoen van de op Arbitrum gebaseerde AFX Trade na het exploiteren van een brug die door de gedecentraliseerde beurs werd beheerd. Eerder die maand verloor de gedecentraliseerde beurs Ostium $18 miljoen nadat een aanvaller een orakelsleutel had gecompromitteerd.

Redactionele noot: Dit artikel is na publicatie bijgewerkt met een reactie van Coinsbuy.