Angrebet begyndte med en testtransaktion på 5 USDT på TRON-netværket omkring kl. 13:00 UTC den 9. august . Inden for cirka en time drænede hackeren cirka 6,04 millioner dollars i stablecoins fra otte TRON-wallets, hvor den største enkelttransaktion var på omkring 3,5 millioner dollars USDT . Samtidig blev tre Ethereum-wallets tømt for 1,89 millioner dollars USDT og 77 ETH, som hurtigt blev ombyttet til ETH via 1inch-aggregatoren gennem en wallet oprettet samme dag .
Evnen til at få adgang til og dræne wallets på to forskellige blockchains i hurtig rækkefølge tyder stærkt på, at hackeren havde kompromitteret private nøgler eller brudt ind i Coinsbuys wallet-infrastruktur — ikke et smart contract-udnyttelse . On-chain-data viser, at de to kæder var forbundet via cross-chain-swapperen Bridgers, hvis Ethereum-udbetalingskontrakt modtog midler fra TRON-siden .
Hackeren handlede hurtigt for at sløre sporet. De stjålne midler blev sendt gennem tre børser — ChangeNOW, FixedFloat og BingX — og derefter konverteret til Monero (XMR), en privatlivsorienteret kryptovaluta, der gør det væsentligt sværere at spore transaktioner . Denne hvidvaskningssekvens brugte det vindue, som efterforskere ellers kunne have brugt til at få en større del af pengene frosset .
On-chain-overvågningsfirmaet Specter var først til at flagge de mistænkelige udbetalinger og udsendte en advarsel på sin Telegram-kanal omkring kl. 13:00 UTC den 9. august . Blockchain-sikkerhedsfirmaet PeckShield bekræftede uafhængigt bruddet og spores de stjålne midlers vej gennem de tre børser .
Coinsbuys reaktion inkluderede:
ChangeNOW hjalp med at fryse et sekscifret beløb af de stjålne aktiver, men størstedelen af midlerne var allerede flyttet videre .
Coinsbuy-hændelsen var ikke isoleret. I første halvdel af 2026 rapporterede kryptosikkerhedsfirmaer allerede om rekordmange hacks:
Nordkorea-tilknyttede hackere, især Lazarus-gruppen, stod for cirka 55% af den stjålne værdi, og infrastruktur- og forsyningskædeangreb — ikke smart contract-bugs — fremstod som den dominerende angrebsvektor . Misbrug af privilegerede nøgler alene tegnede sig for cirka 790 millioner dollars i tab i H1 2026 .
For hele 2026 nåede tabene cirka 1,2 milliarder dollars fordelt på 276 hændelser ifølge REKTs opgørelse, hvor Coldcard hardware wallet-bruddet alene tegnede sig for omkring 10% af det samlede beløb .