Der Angriff begann mit einer Testtransaktion von 5 USDT auf dem TRON-Netzwerk gegen 13:00 UTC am 9. August . Innerhalb von etwa einer Stunde zapfte der Angreifer rund 6,04 Millionen Dollar an Stablecoins von acht TRON-Wallets ab, wobei die größte Einzeltransaktion etwa 3,5 Millionen USDT betrug . Gleichzeitig wurden drei Ethereum-Wallets geleert – 1,89 Millionen USDT und 77 ETH wurden entwendet und über den 1inch-Aggregator gegen ETH getauscht. Das Wallet des Angreifers auf Ethereum wurde erst am selben Tag erstellt .
Die Fähigkeit, Wallets auf zwei verschiedenen Blockchains so schnell nacheinander anzugreifen, deutet stark darauf hin, dass der Angreifer entweder private Schlüssel kompromittiert oder die Wallet-Infrastruktur von Coinsbuy selbst geknackt hat. Es handelte sich also nicht um einen Exploit eines Smart Contracts . On-Chain-Aufzeichnungen zeigen, dass die beiden Chains über den Cross-Chain-Swapper Bridgers miteinander verbunden waren, dessen Ethereum-Auszahlungsvertrag Gelder von der TRON-Seite erhielt .
Der Angreifer handelte schnell, um die Spur zu verwischen. Die gestohlenen Gelder wurden über drei Börsen geleitet: ChangeNOW, FixedFloat und BingX. Anschließend wandelte der Täter die Kryptowährungen in Monero (XMR) um, eine datenschutzfreundliche Kryptowährung, die forensische Nachverfolgung erheblich erschwert . Diese Waschsequenz nutzte das Zeitfenster der Ermittler, das für eine größere Einfrierungsaktion hätte genutzt werden können .
Das On-Chain-Überwachungsunternehmen Specter meldete als Erstes verdächtige Abflüsse und veröffentlichte gegen 13:00 UTC am 9. August eine Warnung auf seinem Telegram-Kanal . Die Blockchain-Sicherheitsfirma PeckShield bestätigte die Sicherheitsverletzung unabhängig, verfolgte den Fluss der gestohlenen Gelder und identifizierte die drei beteiligten Börsen .
Die Reaktion von Coinsbuy umfasste:
ChangeNOW half, einen sechsstelligen Betrag der gestohlenen Vermögenswerte einzufrieren, obwohl der Großteil der Gelder bereits transferiert worden war .
Der Coinsbuy-Vorfall war kein Einzelfall. Bereits in der ersten Jahreshälfte 2026 meldeten Krypto-Sicherheitsfirmen eine Rekordzahl von Hacks:
Mit Nordkorea verbundene Hacker, insbesondere die Lazarus-Gruppe, waren für etwa 55 % des gestohlenen Wertes verantwortlich. Angriffe auf die Infrastruktur und die Lieferkette – nicht Smart-Contract-Fehler – entwickelten sich zum dominierenden Vektor . Allein der Missbrauch privilegierter Schlüssel verursachte im ersten Halbjahr 2026 Verluste von etwa 790 Millionen Dollar .
Für das Gesamtjahr 2026 beliefen sich die Verluste laut REKT auf rund 1,2 Milliarden Dollar bei 276 Vorfällen, wobei allein der Coldcard-Hardware-Wallet-Vorfall etwa 10 % der Gesamtsumme ausmachte .