Hakerzy odprowadzają 8 milionów dolarów z platformy kryptowalutowej Coinsbuy w sieciach Tron i Ethereum
Najważniejsze informacje
- •Atakujący ukradł ponad 8 milionów dolarów z Coinsbuy, odprowadzając środki z portfeli w sieciach Tron i Ethereum 9 sierpnia.
- •Coinsbuy pokrył wszystkie straty dotkniętych klientów z własnych rezerw i uzupełnił około 3,93 miliona dolarów na te same adresy portfeli, które były celem ataku.
- •Badacz blockchain BlockWatchdog doszedł do wniosku, że klucze prywatne prawdopodobnie nie zostały skompromitowane, ponieważ atakujący wydawał się uzyskać dostęp do systemu wypłat, a nie do surowego materiału kluczowego.
- •Atakujący przeniósł około 79% skradzionych środków przez niewianiowe usługi wymiany FixedFloat i ChangeNOW, przy czym część środków pozostała nietknięta na pięciu adresach.
- •Coinsbuy oferuje nagrodę w wysokości 100 000 dolarów za informacje prowadzące do identyfikacji osób odpowiedzialnych, a także dodatkowy bonus za pomoc w odzyskaniu skradzionych środków.

Atakujący odprowadził ponad 8 milionów dolarów z platformy kryptowalutowej Coinsbuy w sieciach Tron i Ethereum 9 sierpnia, zanim przeniósł większość skradzionych środków przez giełdy pośredniczące, zgodnie z analizą badacza blockchain BlockWatchdog.
W raporcie opublikowanym na X BlockWatchdog podał, że atak rozpoczął się w sieci Tron od testowej transakcji na kwotę 5 USDT — powszechnego kroku rozpoznawczego, którego atakujący używają do weryfikacji dostępu i ścieżek transakcyjnych przed wykonaniem większych przelewów. Kilka minut później z ośmiu portfeli Coinsbuy odprowadzono ponad 6 milionów USDT. W sieci Ethereum z trzech portfeli zabrano kolejne 1,89 miliona USDT oraz 77 ETH.
„9 sierpnia Coinsbuy zidentyfikował incydent bezpieczeństwa, który skutkował nieautoryzowanymi wypłatami z kilku portfeli platformy” — powiedział Coinsbuy w oświadczeniu przekazanemu Decrypt. „Problem został opanowany, a nasz zespół natychmiast podjął działania w celu zabezpieczenia platformy i ochrony naszych użytkowników”.
BlockWatchdog powiązał transakcje w sieciach Tron i Ethereum z tym samym atakującym za pośrednictwem usługi wymiany cross-chain Bridgers. Atakujący przeniósł następnie około 6,34 miliona dolarów, czyli 79% skradzionych środków, przez giełdę kryptowalutową FixedFloat. Kolejne 150 ETH zostało wysłane przez ChangeNOW. Zarówno FixedFloat, jak i ChangeNOW to niewianiowe usługi wymiany, które były często wykorzystywane w poprzednich łańcuchach prania pieniędzy ze względu na stosunkowo niskie tarcie w porównaniu z w pełni regulowanymi giełdami. Zgodnie z informacjami BlockWatchdog, dodatkowe 282,2 ETH o wartości około 542 000 dolarów w momencie ataku pozostało nietknięte na pięciu adresach.
Kilka godzin po kradzieży Coinsbuy uzupełnił dotknięte portfele. BlockWatchdog zgłosił, że około 3,93 miliona dolarów zostało zwrócone na te same 10 adresów, przy czym siedem depozytów odpowiadało pierwotnie skradzionym kwotom z dokładnością do 0,05%.
„Wszystkie dotknięte środki klientów zostały w pełni pokryte przez Coinsbuy z naszych własnych rezerw, więc nasi użytkownicy nie ponieśli żadnych strat finansowych” — powiedział Coinsbuy. „Platforma ponownie działa normalnie, a wszystkie usługi są w pełni dostępne”.
Zgodnie z oceną BlockWatchdog, decyzja o uzupełnieniu portfeli sugeruje, że zespół Coinsbuy nie uważał, aby underlyingowe klucze prywatne zostały skompromitowane.
„To ma sens tylko wtedy, gdy zespół nie uważa, że klucze prywatne wyciekły” — napisał BlockWatchdog. „Adres jest kluczem: nikt nie dolowuje skompromitowany portfel siedmiocyfrową kwotą dwa razy w jedną noc. To, co zostało zabrane 9 sierpnia, znajdowało się nad kluczami — ścieżka wypłat, która ich używa”.
Choć dokładny wektor ataku pozostaje nieznany, BlockWatchdog zasugerował, że atakujący mógł uzyskać dostęp do systemu wypłat Coinsbuy — scenariusz zgodny z szerszym wzorcem ataków wymierzonych w infrastrukturę operacyjną, taką jak serwery podpisywania, punkty końcowe API czy przepływy zatwierdzania, a nie w surowy materiał kluczowy.
„Nic w łańcuchu nie pokazuje, jak osiągnięto ścieżkę wypłat — dolowanie argumentuje przeciwko kradzieży kluczy, ale nie wskazuje, co ją zastąpiło” — napisał śledczy. „Brak też atrybucji: zero nakładających się adresów z atakującym Triple-A z 24 lipca i inny nawyk prania pieniędzy”.
Coinsbuy nie wyjaśnił publicznie, w jaki sposób atakujący uzyskał dostęp w momencie publikacji, ale oświadczył, że firma „przeprowadza dokładne śledztwo, aby ustalić dokładnie, co się wydarzyło”.
„W celu wsparcia śledztwa uruchamiamy również inicjatywę mającą na celu schwytanie osób odpowiedzialnych za ten incydent — nagrodę w wysokości 100 000 dolarów za informacje prowadzące do ich identyfikacji” — powiedział Coinsbuy. „Dodatkowy bonus będzie również dostępny za wszelką pomoc prowadzącą do odzyskania skradzionych środków”.
Incydent jest najnowszym w serii poważnych ataków hakerskich na platformy kryptowalutowe w ostatnich miesiącach. Protokoły DeFi straciły ponad 840 milionów dolarów w wyniku ataków w pierwszych pięciu miesiącach 2026 roku, zgodnie z danymi DeFiLlama. W lipcu atakujący ukradli 24 miliony dolarów z opartej na Arbitrum platformy AFX Trade po wykorzystaniu mostu operowanego przez zdecentralizowaną giełdę. Wcześniej tego miesiąca decentralizowana giełda Ostium straciła 18 milionów dolarów, po tym jak atakujący skompromitował klucz oracle.
Uwaga redakcji: Ten artykuł został zaktualizowany po publikacji, aby uwzględnić komentarz Coinsbuy.