Хакеры похитили $8 млн с криптоплатформы Coinsbuy через сети Tron и Ethereum
Ключевые выводы
- •9 августа злоумышленник похитил более $8 млн с Coinsbuy, опустошив кошельки в сетях Tron и Ethereum.
- •Coinsbuy покрыла все потери пострадавших клиентов из собственных резервов и вернула около $3,93 млн на те же адреса кошельков, которые подверглись атаке.
- •Блокчейн-исследователь BlockWatchdog сделал вывод, что приватные ключи, скорее всего, не были скомпрометированы, поскольку злоумышленник получил доступ к системе вывода средств, а не к самим ключам.
- •Злоумышленник перевел около 79% похищенных средств через некастодиальные сервисы обмена FixedFloat и ChangeNOW, а часть средств осталась нетронутой на пяти адресах.
- •Coinsbuy предлагает вознаграждение в размере $100 000 за информацию, которая поможет установить личность виновных, плюс дополнительный бонус за помощь в возврате похищенных средств.

9 августа злоумышленник похитил более $8 млн с криптоплатформы Coinsbuy в сетях Tron и Ethereum, после чего перевел большую часть украденных средств через посреднические биржи, сообщает блокчейн-исследователь BlockWatchdog в своем анализе.
В отчете, опубликованном в X, BlockWatchdog сообщил, что атака началась в сети Tron с тестовой транзакции на 5 USDT — распространенного шага при разведке, который злоумышленники используют для проверки доступа и путей проведения транзакций перед выполнением более крупных переводов. Спустя несколько минут более 6 млн USDT было выведено с восьми кошельков Coinsbuy. В сети Ethereum с трех кошельков было похищено еще 1,89 млн USDT и 77 ETH.
«9 августа Coinsbuy выявила инцидент безопасности, который привел к несанкционированному выводу средств с нескольких кошельков платформы», — заявили в Coinsbuy в сообщении, переданном Decrypt. «Проблема была локализована, и наша команда немедленно приняла меры для обеспечения безопасности платформы и защиты наших пользователей».
BlockWatchdog связал транзакции в Tron и Ethereum с одним злоумышленником через кросс-чейн сервис обмена Bridgers. Затем злоумышленник перевел около $6,34 млн, или 79% украденных средств, через криптовалютную биржу FixedFloat. Еще 150 ETH были отправлены через ChangeNOW. И FixedFloat, и ChangeNOW являются некастодиальными сервисами обмена, которые часто использовались в прошлых схемах отмывания денег из-за относительно низкого трения по сравнению с полностью регулируемыми биржами. По данным BlockWatchdog, еще 282,2 ETH стоимостью около $542 000 на момент атаки остались нетронутыми на пяти адресах.
Через несколько часов после кражи Coinsbuy восполнила баланс пострадавших кошельков. BlockWatchdog сообщил, что около $3,93 млн были возвращены на те же 10 адресов, при этом семь депозитов совпали с первоначально украденными суммами с точностью до 0,05%.
«Все затронутые средства клиентов были полностью покрыты Coinsbuy из собственных резервов, поэтому наши пользователи не понесли никаких финансовых потерь», — заявили в Coinsbuy. «Платформа вернулась к нормальному режиму работы, все сервисы полностью доступны».
По мнению BlockWatchdog, решение пополнить кошельки говорит о том, что команда Coinsbuy не считала, что базовые приватные ключи были скомпрометированы.
«Это имеет смысл только в том случае, если команда не считает, что произошла утечка приватных ключей», — написал BlockWatchdog. «Адрес — это ключ: никто не пополняет скомпрометированный кошелек на семизначные суммы дважды за одну ночь. То, что было похищено 9 августа, находилось над ключами — то есть по пути вывода, который их использует».
Хотя точный вектор атаки остается неизвестным, BlockWatchdog предположил, что злоумышленник мог получить доступ к системе вывода средств Coinsbuy — сценарий, который соответствует более широкой модели атак, нацеленных на операционную инфраструктуру, такую как серверы подписи, конечные точки API или процессы утверждения, а не на сами ключи.
«В блокчейне нет ничего, что показывало бы, как был достигнут путь вывода — пополнение средств говорит против кражи ключей, но не называет того, что их заменило», — написал исследователь. «Нет и атрибуции: нулевое пересечение адресов со злоумышленником Triple-A от 24 июля и другие привычки отмывания».
На момент публикации Coinsbuy не объясняла публично, как злоумышленник получил доступ, но заявила, что компания «проводит тщательное расследование, чтобы точно установить, что произошло».
«В поддержку расследования мы также запускаем инициативу по поимке лиц, ответственных за этот инцидент — вознаграждение в размере $100 000 за информацию, которая приведет к их установлению», — сказали в Coinsbuy. «Дополнительный бонус также будет выплачен за любую помощь, которая приведет к возврату украденных средств».
Этот инцидент стал последним в серии крупных криптовалютных взломов за последние месяцы. По данным DeFiLlama, в первые пять месяцев 2026 года DeFi-протоколы потеряли более $840 млн в результате хакерских атак. В июле злоумышленники украли $24 млн у базирующейся на Arbitrum площадки AFX Trade после эксплуатации моста, управляемого децентрализованной биржей. Ранее в том же месяце децентрализованная биржа Ostium потеряла $18 млн после того, как злоумышленник скомпрометировал ключ оракула.
Примечание редакции: Эта статья была обновлена после публикации, чтобы включить комментарии Coinsbuy.