Hyökkäys alkoi 5 USDT:n testitapahtumalla TRON-verkossa noin kello 13.00 UTC elokuun 9. päivänä . Noin tunnin kuluessa hyökkääjä tyhjensi noin 6,04 miljoonaa dollaria vakaita kolikoita (stablecoineja) kahdeksasta TRON-lompakosta; suurin yksittäinen tapahtuma oli noin 3,5 miljoonaa USDT:tä . Samaan aikaan kolmesta Ethereum-lompakosta tyhjennettiin 1,89 miljoonaa USDT:tä ja 77 ETH:ta, jotka vaihdettiin nopeasti ETH:ksi 1inch-aggregaattoria käyttäen samana päivänä luodun lompakon kautta .
Kyky tyhjentää lompakot kahdessa eri lohkoketjussa nopeasti peräkkäin viittaa vahvasti siihen, että hyökkääjä oli saanut haltuunsa yksityisavaimet tai murtautunut Coinsbuyn lompakkoinfrastruktuuriin – kyseessä ei ollut älysopimushyökkäys . Lohkoketjujen tallenteet osoittavat, että ketjuja yhdisti Bridgers-ristikkäisketjuvaihdin, jonka Ethereum-maksusopimus vastaanotti varoja TRON-puolelta .
Hyökkääjä toimi nopeasti peittääkseen jälkensä. Varastetut varat ohjattiin kolmen pörssin – ChangeNOW'n, FixedFloat'n ja BingX:n – kautta ja muutettiin sitten Monero (XMR) -kryptovaluutaksi, joka tekee jäljittämisestä huomattavasti vaikeampaa . Tämä rahanpesuprosessi kulutti tutkijoiden aikaikkunan, joka olisi voinut mahdollistaa laajemman jäädytyksen .
Specter havaitsi ensimmäisenä epäilyttävät rahavirrat ja julkaisi hälytyksen Telegram-kanavallaan noin kello 13.00 UTC elokuun 9. päivänä . PeckShield vahvisti tietomurron itsenäisesti ja jäljitti varastettujen varojen liikkeet tunnistaen kolme käytettyä pörssiä .
Coinsbuyn toimet:
ChangeNOW auttoi jäädyttämään kuusinumeroisen osan varastetuista varoista, vaikka suurin osa varoista oli jo siirretty eteenpäin .
Coinsbuy-tapaus ei ollut yksittäinen sattuma. Vuoden 2026 ensimmäisellä puoliskolla kryptoturvayritykset raportoivat jo ennätyksellisistä hakkerointimääristä:
Pohjois-Koreaan yhdistetyt hakkerit, erityisesti Lazarus Group, olivat vastuussa noin 55 prosentista varastetusta arvosta, ja infrastruktuuri- ja toimitusketjuhyökkäykset – eivät älysopimusten virheet – nousivat hallitsevaksi vektoriksi . Yksityisavaimen väärinkäyttö yksinään aiheutti noin 790 miljoonan dollarin tappiot vuoden 2026 ensimmäisellä puoliskolla .
Koko vuoden 2026 tappiot olivat REKT:n seurannan mukaan noin 1,2 miljardia dollaria 276 tapahtumassa, ja Coldcard-laitelomppakon hyökkäys yksinään muodosti noin 10 prosenttia kokonaismäärästä .